PT-2026-84078 · Unknown · Ash Typescript

·

CVE-2026-82730

·

Publicado

2026-09-01

·

Atualizado

2026-09-01

CVSS v4.0

8.2

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas ash typescript versões 0.11.0 até 0.17.0
Description Uma falha de autorização incorreta permite que um chamador RPC não autorizado leia valores de atributos que as políticas de campo deveriam negar. Quando uma política de campo nega um atributo, o sistema utiliza um marcador que retém o valor real no campo original value para garantir que recursos incorporados permaneçam graváveis. Embora a maioria dos caminhos remova esses marcadores, a função normalize primitive/1 em lib/ash typescript/rpc/result processor.ex não possui essa lógica, fazendo com que o marcador seja serializado via Map.from struct/1. Consequentemente, o valor negado é retornado ao chamador. Isso pode ser acionado por uma ação que retorna um recurso incorporado como um mapa ou através do ponto de entrada público normalize value for json/1.
Recommendations Atualize o ash typescript para a versão 0.18.0 ou posterior.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-82730
GHSA-6929-RJMH-4X62

Produtos afetados

Ash Typescript