PT-2026-84096 · Ash · Ash

·

CVE-2026-82747

·

Publicado

2026-09-01

·

Atualizado

2026-09-01

CVSS v4.0

5.9

Média

VetorAV:L/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas ash versões 3.4.44 through 3.32.1
Description Um problema de autorização incorreta ocorre quando registros que deveriam ser negados por uma política de leitura em tempo de execução são retornados a qualquer ator. Isso acontece quando um recurso utiliza uma política de leitura access type :runtime, que é uma verificação avaliada por registro em vez de ser compilada em um filtro. A função check result/1 em lib/ash/policy/authorizer/authorizer.ex falha ao lidar com casos onde todos os cenários de política para um registro são impossíveis; em vez de proibir o registro, o sistema o retorna como autorizado.
Recommendations Atualize o ash para a versão 3.32.2 ou posterior.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-82747
GHSA-4259-GVR2-4XHQ

Produtos afetados

Ash