PT-2026-98374 · Ash · Ash
CVE-2026-93477
·
Publicado
2026-09-25
·
Atualizado
2026-09-25
CVSS v4.0
5.9
Média
| Vetor | AV:L/AC:L/AT:P/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
ash versões 2.17.15 through 3.33.10
Description
Uma Modificação Indevidamente Controlada de Atributos de Objeto Determinados Dinamicamente permite que usuários definam valores para argumentos de ação privados durante operações de destruição e atualização em massa (bulk destroy e bulk update). Argumentos marcados com
public?: false devem ser restritos a códigos confiáveis do lado do servidor e não devem ser modificáveis por meio de entradas do usuário final. As funções Ash.Actions.Destroy.Bulk.base changeset/5 e Ash.Actions.Update.Bulk.base changeset/5 não verificam o atributo public? ao correlacionar chaves de mapas de parâmetros fornecidos pelo usuário. Consequentemente, um invasor que envie parâmetros para ações de destruição ou atualização em massa—via AshJsonApi, AshGraphql ou controladores que encaminhem para Ash.bulk destroy/4 ou Ash.bulk update/4—pode manipular argumentos privados. Se esses argumentos, como acting user id, forem utilizados para autorização, propriedade de registros ou metadados de auditoria, isso pode resultar em escalonamento de privilégios ou violações de integridade.Recommendations
Atualize o ash para a versão 3.33.11 ou posterior.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ash