PT-2026-94299 · Unknown · Ashauthentication

·

CVE-2026-85500

·

Publicado

2026-09-17

·

Atualizado

2026-09-17

CVSS v4.0

9.1

Crítica

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas ash authentication versões 4.3.8 até 4.14.9 ash authentication versões 5.0.0-rc.0 até 5.0.0-rc.13
Description Uma falha de bypass de autenticação permite que usuários não confirmados obtenham uma sessão, ignorando os requisitos obrigatórios de confirmação de e-mail. O problema ocorre na função check user/2 dentro de AshAuthentication.Strategy.Password.Actions, que utiliza is nil(Map.get(user, value)) para verificar o atributo especificado por require confirmed with. Se o atributo não for selecionado ou for negado por uma política de campo, Map.get/2 retorna %Ash.NotLoaded{} ou %Ash.ForbiddenField{} em vez de nil, levando o sistema a tratar incorretamente o usuário como confirmado.
Além disso, a verificação require confirmed with é executada apenas dentro de AshAuthentication.Strategy.Password.Actions e não nas próprias ações. Consequentemente, chamadores que invocam as ações diretamente, como AshGraphql ou AshJsonApi, ignoram completamente a verificação de confirmação em configurações padrão.
Recommendations Atualize o ash authentication para a versão 4.15.0 ou posterior. Atualize o ash authentication para a versão 5.0.0-rc.14 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-85500
GHSA-FC47-6PGW-WH22

Produtos afetados

Ashauthentication