PT-2026-83691 · Unknown · Ash Phoenix

·

CVE-2026-82727

·

Publicado

2026-08-31

·

Atualizado

2026-08-31

CVSS v4.0

2.3

Baixa

VetorAV:N/AC:L/AT:P/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas ash phoenix versões 1.2.17 até 2.3.24
Description O software grava todo o mapa de parâmetros brutos enviados em uma mensagem de exceção quando o AshPhoenix.Form.Auto constrói um subformulário de união e o union type enviado não corresponde a um tipo configurado. Isso faz com que informações sensíveis, como segredos enviados junto a um campo de formulário de união, vazem para logs, relatórios de erro e páginas de erro de desenvolvimento. Como a mensagem é construída pela biblioteca em vez do logger de parâmetros do Phoenix, a configuração filter parameters não redige os dados. Um invasor pode disparar isso enviando um union type inválido junto com dados sensíveis em outros parâmetros, como password, que serão incluídos literalmente na mensagem gerada.
Recommendations Atualize o ash phoenix para a versão 2.3.25 ou posterior.

Exploit

Correção

Generation of Error Message Containing Sensitive Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-82727
GHSA-5XF4-HGCQ-XW7V

Produtos afetados

Ash Phoenix