PT-2026-46890 · Shopware+2 · Xplatform+3

CVE-2026-48014

·

Publicado

2026-06-04

·

Atualizado

2026-07-21

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Shopware versões anteriores a 6.6.10.18 Shopware versões anteriores a 6.7.10.1
Description Existe uma falha de bypass de autorização vertical na API de Administração que afeta os recursos de transição de estado de pedidos. O problema ocorre porque certas rotas em src/Core/Checkout/Order/Api/OrderActionController.php não declaram PlatformRequest::ATTRIBUTE ACL nem realizam verificações de privilégios explícitas. Consequentemente, o AclAnnotationValidator é encerrado quando os metadados de ACL da rota estão ausentes, permitindo que usuários autenticados com baixos privilégios — que não possuem as permissões order:update, order transaction:update ou order delivery:update — acionem alterações de estado via StateMachineRegistry::transition() em SYSTEM SCOPE. Isso permite que um invasor manipule o ciclo de vida dos pedidos, como cancelar ou reabrir pedidos, realizando chamadas diretas de API para endpoints como '/api/ action/order/{orderId}/state/{transition}' e rotas semelhantes de transição de transação ou entrega, independentemente de restrições na interface do usuário.
Recommendations Atualize o Shopware para a versão 6.6.10.18. Atualize o Shopware para a versão 6.7.10.1.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48014
GHSA-F8Q6-3G5W-JJR6

Produtos afetados

Xplatform
Shopware
Shopware/Core
Shopware/Platform