PT-2026-84089 · Ash · Ash

·

CVE-2026-82740

·

Publicado

2026-09-01

·

Atualizado

2026-09-01

CVSS v4.0

2.1

Baixa

VetorAV:L/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas ash versões 2.16.1 through 3.32.1
Description Ocorre uma validação de entrada inadequada quando o software falha em aplicar as restrições do array externo em um atributo duplamente aninhado {:array, {:array, type}}. A função apply constraints/3 em lib/ash/type/type.ex mapeava apenas as restrições do array interno sobre cada elemento, ignorando as restrições definidas para o array externo, como min length, max length e nil items?. Isso permite que um invasor envie uma lista externa que viole essas restrições, como conter elementos em excesso ou entradas nulas não permitidas, que são então aceitas e persistidas.
Recommendations Atualize o ash para a versão 3.32.2.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-82740
GHSA-V29M-P28G-W5FC

Produtos afetados

Ash