PT-2026-84080 · Unknown · Ash Typescript

·

CVE-2026-82732

·

Publicado

2026-09-01

·

Atualizado

2026-09-01

CVSS v4.0

6.3

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas ash typescript versões 0.15.0 até 0.17.x
Description Uma validação de entrada inadequada em rotas de controladores tipados permite que um invasor remoto envie valores de argumento que ignoram listas de permissões (allowlists) ou limites declarados. A função AshTypescript.TypedController.RequestHandler em lib/ash typescript/typed controller/request handler.ex utiliza Ash.Type.cast input/3, mas não chama Ash.Type.apply constraints/3. Consequentemente, restrições como one of, max length, min, max e match não são aplicadas, permitindo que valores fora do intervalo pretendido cheguem ao manipulador de rota. Essa discrepância ocorre porque, embora os tipos TypeScript gerados reflitam essas restrições, outros clientes HTTP podem ignorá-las. Além disso, a falha na aplicação de restrições impede a normalização de strings vazias para nulo, permitindo que strings vazias ignorem verificações allow nil?: false para argumentos obrigatórios. Isso pode resultar em escalonamento de privilégios ou bypass de máquina de estado quando as restrições são usadas para controlar funções, status ou direções de ordenação.
Recommendations Atualize o ash typescript para a versão 0.18.0 ou posterior.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-82732
GHSA-F7FQ-HWQ6-JHVV

Produtos afetados

Ash Typescript