PT-2026-84095 · Ash · Ash
CVSS v4.0
5.9
Média
| Vetor | AV:L/AC:L/AT:P/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
ash versões 3.29.0 through 3.32.1
Description
Uma falha de autorização permite que um ator atualize registros proibidos pelas políticas de recurso ao utilizar o caminho atômico da função
Ash.update many/4. Isso ocorre porque o Ash.Actions.Update.UpdateMany (localizado em lib/ash/actions/update/update many.ex) executava instruções atômicas, como SQL MERGE, sem aplicar as políticas de recurso, mesmo quando authorize?: true estava configurado. Consequentemente, o sistema atualizava todas as linhas correspondentes à chave primária, ignorando os filtros de política que deveriam restringir o acesso. Isso poderia permitir que um ator modificasse registros pertencentes a outros atores ou locatários (tenants).Recommendations
Atualize o ash para a versão 3.32.2 ou posterior.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ash