CVE-2026-8469

Allocation of Resources Without Limits or Throttling vulnerability in phenixdigital phoenix_storybook allows unauthenticated denial-of-service via BEAM atom table exhaustion. Multiple LiveView event handlers convert user-supplied event parameter strings to atoms using String.to_atom/1 without validation: 'Elixir.PhoenixStorybook.ExtraAssignsHelpers':handle_set_variation_assign/3 interns every key of the psb-assign params map; 'Elixir.PhoenixStorybook.ExtraAssignsHelpers':handle_toggle_variation_assign/3 interns the "attr" value from psb-toggle events; 'Elixir.PhoenixStorybook.ExtraAssignsHelpers':to_variation_id/2 interns elements of "variation_id"; and 'Elixir.PhoenixStorybook.ExtraAssignsHelpers':to_value/4 interns raw string values for attributes declared as :atom or :boolean. BEAM atoms are never garbage-collected, so each unique attacker-controlled string is a permanent allocation. Once the atom table ceiling (~1,048,576 atoms) is reached, the entire BEAM node aborts, taking down all applications running on it. This issue affects phoenix_storybook from 0.2.0 before 1.1.0.
CVSS

No CVSS.

Configurations

No configuration.

History

23 Jul 2026, 12:10

Type Values Removed Values Added
Summary
  • (es) Vulnerabilidad de asignación de recursos sin límites ni limitación en phenixdigital phoenix_storybook permite una denegación de servicio no autenticada mediante el agotamiento de la tabla de átomos de BEAM. Múltiples manejadores de eventos de LiveView convierten cadenas de parámetros de eventos suministradas por el usuario en átomos utilizando String.to_atom/1 sin validación: 'Elixir.PhoenixStorybook.ExtraAssignsHelpers':handle_set_variation_assign/3 interna cada clave del mapa de parámetros psb-assign; 'Elixir.PhoenixStorybook.ExtraAssignsHelpers':handle_toggle_variation_assign/3 interna el valor 'attr' de los eventos psb-toggle; 'Elixir.PhoenixStorybook.ExtraAssignsHelpers':to_variation_id/2 interna elementos de 'variation_id'; y 'Elixir.PhoenixStorybook.ExtraAssignsHelpers':to_value/4 interna valores de cadena sin procesar para atributos declarados como :atom o :boolean. Los átomos de BEAM nunca se recolectan por el recolector de basura, por lo que cada cadena única controlada por el atacante es una asignación permanente. Una vez que se alcanza el límite de la tabla de átomos (~1.048.576 átomos), el nodo BEAM completo aborta, derribando todas las aplicaciones que se ejecutan en él. Este problema afecta a phoenix_storybook desde 0.2.0 antes de 1.1.0.

21 May 2026, 15:16

Type Values Removed Values Added
References () https://github.com/phenixdigital/phoenix_storybook/security/advisories/GHSA-833p-95jq-929q - () https://github.com/phenixdigital/phoenix_storybook/security/advisories/GHSA-833p-95jq-929q -

20 May 2026, 14:17

Type Values Removed Values Added
New CVE

Information

Published : 2026-05-20 14:17

Updated : 2026-07-23 12:10


NVD link : CVE-2026-8469

Mitre link : CVE-2026-8469

CVE.ORG link : CVE-2026-8469


JSON object : View

Products Affected

No product.

CWE
CWE-770

Allocation of Resources Without Limits or Throttling