PT-2026-94297 · Unknown · Ashauthentication

·

CVE-2026-82760

·

Publicado

2026-09-17

·

Atualizado

2026-09-17

CVSS v4.0

8.2

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas ash authentication versões 4.8.0 até 4.14.9 ash authentication versões 5.0.0-rc.0 até 5.0.0-rc.13
Description Um problema de complexidade algorítmica ineficiente permite que um invasor não autenticado cause exaustão de CPU e memória ao enviar uma chave de API com um segmento base62 excessivamente grande. A função AshAuthentication.Base.decode62/1 em lib/ash authentication/base.ex processa argumentos dividindo-os em binários por caractere e utilizando charval62/2, que recomputa Integer.pow(62, index) em cada posição. Isso resulta em um crescimento cúbico no custo em relação ao comprimento da entrada. Adicionalmente, a função bindecode62/1 apresenta crescimento quadrático devido ao uso de Integer.undigits/2 e Integer.digits/2. Como o AshAuthentication.Strategy.ApiKey.SignInPreparation processa segmentos separados por sublinhado da chave enviada sem limitar o byte size/1 ou exigir autenticação prévia, o sistema fica suscetível à exaustão de recursos que não pode ser mitigada pelas cláusulas de resgate existentes.
Recommendations Atualize o ash authentication para a versão 4.15.0 ou posterior. Atualize o ash authentication para a versão 5.0.0-rc.14 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-82760
GHSA-Q876-XR24-2MCX

Produtos afetados

Ashauthentication