PT-2026-94301 · Unknown+1 · Ashauthentication+1

·

CVE-2026-86533

·

Publicado

2026-09-17

·

Atualizado

2026-09-17

CVSS v4.0

9.1

Crítica

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas ash authentication versões 4.9.1 até 4.14.9 ash authentication versões 5.0.0-rc.0 até 5.0.0-rc.13 ash authentication phoenix versões 2.10.0 até 2.17.3 ash authentication phoenix versões 3.0.0-rc.0 até 3.0.0-rc.10
Description A expiração insuficiente de sessão permite que uma sessão revogada permaneça totalmente autenticada. Quando um recurso é configurado com session identifier :jti e require token presence for authentication? está desativado, o valor da sessão é armazenado como <jti>:<subject>. As funções AshAuthentication.Plug.Helpers.authenticate resource from session/4 e AshAuthentication.Phoenix.LiveSession.on mount/4 utilizam split identifier/2 para descartar o jti e passar apenas o subject para AshAuthentication.subject to user/3. Como o registro de revogação não é consultado, o estado de revogação e a expiração do jti são ignorados, permitindo que sessões capturadas antes do encerramento da sessão permaneçam ativas.
Recommendations Atualize o ash authentication para a versão 4.15.0 ou posterior. Atualize o ash authentication para a versão 5.0.0-rc.14 ou posterior. Atualize o ash authentication phoenix para a versão 2.17.4 ou posterior. Atualize o ash authentication phoenix para a versão 3.0.0-rc.11 ou posterior.

Exploit

Correção

Insufficient Session Expiration

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-86533
GHSA-M6X4-4GVP-XWJR
GHSA-W374-HVRX-66HG

Produtos afetados

Ashauthentication
Ash Authentication Phoenix