PT-2025-46925 · Apollo · Apollo Federation
CVE-2025-64530
·
Publicado
2025-11-13
·
Atualizado
2026-08-27
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Apollo Federation anteriores à 2.9.5
Versões do Apollo Federation anteriores à 2.10.4
Versões do Apollo Federation anteriores à 2.11.5
Versões do Apollo Federation anteriores à 2.12.1
Descrição
O Apollo Federation é uma arquitetura para compor APIs em um grafo unificado. Uma falha na lógica de composição do Apollo Federation permitiu que consultas contornassem os controles de acesso em tipos e campos. Especificamente, diretivas de controle de acesso definidas pelo usuário em tipos e campos de interface podiam ser contornadas consultando os tipos e campos de objeto implementadores usando fragmentos inline no Apollo Router. A correção não permite mais diretivas de controle de acesso definidas pelo usuário em tipos e campos de interface.
Recomendações
Atualize para a versão 2.9.5 ou posterior do Apollo Federation.
Atualize para a versão 2.10.4 ou posterior do Apollo Federation.
Atualize para a versão 2.11.5 ou posterior do Apollo Federation.
Atualize para a versão 2.12.1 ou posterior do Apollo Federation.
Para usuários do Apollo Rover com uma versão de composição não corrigida ou que utilizam o pipeline de build do Apollo Studio com a versão 2.8 ou inferior do Federation, copie manualmente os requisitos de controle de acesso dos tipos/campos de interface para cada tipo/campo de objeto implementador.
Não remova os requisitos de controle de acesso dos tipos/campos de interface se estiver usando uma versão do Apollo Composition não corrigida.
Exploit
Correção
Authentication Bypass Using an Alternate Path or Channel
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Apollo Federation