PT-2026-98374 · Ash · Ash

CVE-2026-93477

·

Publicado

2026-09-25

·

Atualizado

2026-09-25

CVSS v4.0

5.9

Média

VetorAV:L/AC:L/AT:P/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas ash versões 2.17.15 through 3.33.10
Description Uma Modificação Indevidamente Controlada de Atributos de Objeto Determinados Dinamicamente permite que usuários definam valores para argumentos de ação privados durante operações de destruição e atualização em massa (bulk destroy e bulk update). Argumentos marcados com public?: false devem ser restritos a códigos confiáveis do lado do servidor e não devem ser modificáveis por meio de entradas do usuário final. As funções Ash.Actions.Destroy.Bulk.base changeset/5 e Ash.Actions.Update.Bulk.base changeset/5 não verificam o atributo public? ao correlacionar chaves de mapas de parâmetros fornecidos pelo usuário. Consequentemente, um invasor que envie parâmetros para ações de destruição ou atualização em massa—via AshJsonApi, AshGraphql ou controladores que encaminhem para Ash.bulk destroy/4 ou Ash.bulk update/4—pode manipular argumentos privados. Se esses argumentos, como acting user id, forem utilizados para autorização, propriedade de registros ou metadados de auditoria, isso pode resultar em escalonamento de privilégios ou violações de integridade.
Recommendations Atualize o ash para a versão 3.33.11 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-93477
GHSA-C2P4-P7Q6-HR2J

Produtos afetados

Ash