Sylius · Sylius · CVE-2026-100869
**Nome do Software Vulnerável e Versões Afetadas**
Sylius versões anteriores a 2.1.16
Sylius versões anteriores a 2.2.9
**Descrição**
A restrição insuficiente de ações de solicitação de pagamento no endpoint da Shop API permite que clientes solicitem reembolsos de pedidos concluídos. Um invasor com tokens de pedido pode enviar ações de pagamento arbitrárias, como reembolsos, que são executadas pelos gateways de pagamento. Isso resulta em perda financeira, pois o sistema mantém o status do pedido como pago.
**Recomendações**
Atualize para a versão 2.1.16 ou posterior.
Atualize para a versão 2.2.9 ou posterior.