PT-2026-84092 · Ash · Ash

·

CVE-2026-82743

·

Publicado

2026-09-01

·

Atualizado

2026-09-01

CVSS v4.0

2.1

Baixa

VetorAV:L/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas ash versões 2.19.0 through 3.32.1
Description Um problema de consumo descontrolado de recursos existe onde uma leitura assíncrona lenta pode fazer com que uma thread do agendador opere em capacidade total de CPU. Isso ocorre porque a função await at least one() em Ash.Actions.Read.AsyncLimiter monitora tarefas de leitura assíncronas concorrentes usando Task.yield(task, 0) em um loop fechado em vez de bloquear. Quando tarefas pendentes, como carregamentos de dados relacionados lentos ou cálculos, ainda estão em execução, o loop se repete imediatamente, resultando em um busy-spinning que consome um agendador BEAM. Leituras lentas concorrentes podem ocupar agendadores adicionais.
Recommendations Atualizar para a versão 3.32.2.

Exploit

Correção

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-82743
GHSA-33WQ-X3Q2-C92H

Produtos afetados

Ash