PT-2026-84095 · Ash · Ash

·

CVE-2026-82746

·

Publicado

2026-09-01

·

Atualizado

2026-09-01

CVSS v4.0

5.9

Média

VetorAV:L/AC:L/AT:P/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas ash versões 3.29.0 through 3.32.1
Description Uma falha de autorização permite que um ator atualize registros proibidos pelas políticas de recurso ao utilizar o caminho atômico da função Ash.update many/4. Isso ocorre porque o Ash.Actions.Update.UpdateMany (localizado em lib/ash/actions/update/update many.ex) executava instruções atômicas, como SQL MERGE, sem aplicar as políticas de recurso, mesmo quando authorize?: true estava configurado. Consequentemente, o sistema atualizava todas as linhas correspondentes à chave primária, ignorando os filtros de política que deveriam restringir o acesso. Isso poderia permitir que um ator modificasse registros pertencentes a outros atores ou locatários (tenants).
Recommendations Atualize o ash para a versão 3.32.2 ou posterior.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-82746
GHSA-J7C9-3FW3-JC64

Produtos afetados

Ash