PT-2026-84092 · Ash · Ash
CVSS v4.0
2.1
Baixa
| Vetor | AV:L/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
ash versões 2.19.0 through 3.32.1
Description
Um problema de consumo descontrolado de recursos existe onde uma leitura assíncrona lenta pode fazer com que uma thread do agendador opere em capacidade total de CPU. Isso ocorre porque a função
await at least one() em Ash.Actions.Read.AsyncLimiter monitora tarefas de leitura assíncronas concorrentes usando Task.yield(task, 0) em um loop fechado em vez de bloquear. Quando tarefas pendentes, como carregamentos de dados relacionados lentos ou cálculos, ainda estão em execução, o loop se repete imediatamente, resultando em um busy-spinning que consome um agendador BEAM. Leituras lentas concorrentes podem ocupar agendadores adicionais.Recommendations
Atualizar para a versão 3.32.2.
Exploit
Correção
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ash