PT-2026-84097 · Ash · Ash

·

CVE-2026-82748

·

Publicado

2026-09-01

·

Atualizado

2026-09-01

CVSS v4.0

2.1

Baixa

VetorAV:L/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas ash versões 3.5.13 até 3.32.1
Description Um problema de autorização incorreta ocorre quando um agregado é autorizado sob uma ação de leitura, mas computado sob outra. Isso acontece porque o Ash.Actions.Aggregate agrupa agregados por seu {authorize?, read action} e autoriza cada grupo adequadamente, mas a seleção da consulta de dados utiliza opts[:action] || read action || <primary read> no arquivo lib/ash/actions/aggregate.ex. Se um chamador fornecer a opção :action, a consulta de agregado é executada sob essa ação, enquanto a autorização permanece vinculada ao read action do grupo. Se as políticas da ação executada forem mais permissivas do que as da ação autorizada, agregados como contagens ou somas podem incluir registros que deveriam ter sido excluídos, resultando na divulgação não autorizada de dados.
Recommendations Atualizar para a versão 3.32.2.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-82748
GHSA-G5HP-MGHM-3MGP

Produtos afetados

Ash