Início
Tendências
Vulnerabilidades
Notícias
Pesquisadores
Por que dbugs?

Paul Fleischer

#28643de 53,640
8.9CVSS total
Vulnerabilidades · 1
PT-2026-36158
8.9
2026-04-30
Hex · Hex · CVE-2026-32148
**Nome do Software Vulnerável e Versões Afetadas** hex versões 0.16.0 até 2.4.1 **Descrição** A Verificação Insuficiente de Autenticidade de Dados no módulo `Hex.RemoteConverger` permite a violação da integridade de dependências. A função `Hex.RemoteConverger.verify resolved/2` não executa a verificação de checksum devido a uma incompatibilidade de tipos: `Hex.Utils.lock/1` retorna nomes de dependências baseados em strings, enquanto a lógica de verificação espera nomes baseados em átomos. Isso faz com que o processo de verificação seja silenciosamente ignorado. Embora os checksums sejam validados durante o download inicial do registro, discrepâncias entre o arquivo de lock e as dependências resolvidas não são detectadas. Um invasor capaz de influenciar pacotes em cache, como por meio de envenenamento de cache local ou um registro comprometido, poderia fornecer conteúdos de dependência modificados que seriam aceitos sem detecção, pois o arquivo `mix.lock` é silenciosamente atualizado com os checksums do registro. **Recomendações** Atualize para a versão 2.4.2.