PT-2026-103947 · Npm · Graphql-Tools

·

CVE-2026-103921

·

Publicado

2026-10-01

·

Atualizado

2026-10-05

CVSS v3.1

7.4

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas GraphQL Tools versões anteriores a 1.1.35
Description A função buildWSLegacyExecutor() no módulo executor-legacy-ws desativa a rejeição de certificados TLS por padrão para conexões Node.js em endpoints wss://. Isso permite que aplicações que utilizam o executor diretamente, ou o url-loader com SubscriptionProtocol.LEGACY WS, aceitem certificados controlados por um invasor durante uma interceptação de rede. Isso pode resultar na exposição de materiais de autenticação em connectionParams ou cabeçalhos, além da modificação de dados de assinatura. Clientes WebSocket de navegadores não são afetados, pois os navegadores impõem a validação de certificados.
Recommendations Atualize para a versão 1.1.35.

Exploit

Correção

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-103921
GHSA-6FW5-9HQ8-W87G

Produtos afetados

Graphql-Tools