PT-2026-84088 · Ash · Ash

·

CVE-2026-82739

·

Publicado

2026-09-01

·

Atualizado

2026-09-01

CVSS v4.0

2.1

Baixa

VetorAV:L/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas ash versões 2.17.20 até 3.32.1
Description O software divulga o valor armazenado de um campo confirmado para um ator que falha em uma verificação de confirmação. Isso ocorre porque a implementação atômica de Ash.Resource.Validation.Confirm na função atomic/2 (localizada em lib/ash/resource/validation/confirm.ex) constrói um erro de incompatibilidade usando o campo que está sendo confirmado. Se um ator fornecer apenas o argumento de confirmação e não o campo em si, a função atomic ref/2 resolve o valor para o valor armazenado atual, que é então ecoado na mensagem de erro. Um ator pode explorar isso enviando uma confirmação intencionalmente incorreta para ler o valor real armazenado de um atributo sensível.
Recommendations Atualize o ash para a versão 3.32.2 ou posterior.

Exploit

Correção

Generation of Error Message Containing Sensitive Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-82739
GHSA-66CG-VJ5M-8W7V

Produtos afetados

Ash