PT-2025-46925 · Apollo · Apollo Federation

CVE-2025-64530

·

Publicado

2025-11-13

·

Atualizado

2026-08-27

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Apollo Federation anteriores à 2.9.5 Versões do Apollo Federation anteriores à 2.10.4 Versões do Apollo Federation anteriores à 2.11.5 Versões do Apollo Federation anteriores à 2.12.1
Descrição O Apollo Federation é uma arquitetura para compor APIs em um grafo unificado. Uma falha na lógica de composição do Apollo Federation permitiu que consultas contornassem os controles de acesso em tipos e campos. Especificamente, diretivas de controle de acesso definidas pelo usuário em tipos e campos de interface podiam ser contornadas consultando os tipos e campos de objeto implementadores usando fragmentos inline no Apollo Router. A correção não permite mais diretivas de controle de acesso definidas pelo usuário em tipos e campos de interface.
Recomendações Atualize para a versão 2.9.5 ou posterior do Apollo Federation. Atualize para a versão 2.10.4 ou posterior do Apollo Federation. Atualize para a versão 2.11.5 ou posterior do Apollo Federation. Atualize para a versão 2.12.1 ou posterior do Apollo Federation. Para usuários do Apollo Rover com uma versão de composição não corrigida ou que utilizam o pipeline de build do Apollo Studio com a versão 2.8 ou inferior do Federation, copie manualmente os requisitos de controle de acesso dos tipos/campos de interface para cada tipo/campo de objeto implementador. Não remova os requisitos de controle de acesso dos tipos/campos de interface se estiver usando uma versão do Apollo Composition não corrigida.

Exploit

Correção

Authentication Bypass Using an Alternate Path or Channel

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-64530
GHSA-MX7M-J9XF-62HW

Produtos afetados

Apollo Federation