PT-2026-46890 · Shopware+2 · Xplatform+3
CVE-2026-48014
·
Publicado
2026-06-04
·
Atualizado
2026-07-21
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Shopware versões anteriores a 6.6.10.18
Shopware versões anteriores a 6.7.10.1
Description
Existe uma falha de bypass de autorização vertical na API de Administração que afeta os recursos de transição de estado de pedidos. O problema ocorre porque certas rotas em
src/Core/Checkout/Order/Api/OrderActionController.php não declaram PlatformRequest::ATTRIBUTE ACL nem realizam verificações de privilégios explícitas. Consequentemente, o AclAnnotationValidator é encerrado quando os metadados de ACL da rota estão ausentes, permitindo que usuários autenticados com baixos privilégios — que não possuem as permissões order:update, order transaction:update ou order delivery:update — acionem alterações de estado via StateMachineRegistry::transition() em SYSTEM SCOPE. Isso permite que um invasor manipule o ciclo de vida dos pedidos, como cancelar ou reabrir pedidos, realizando chamadas diretas de API para endpoints como '/api/ action/order/{orderId}/state/{transition}' e rotas semelhantes de transição de transação ou entrega, independentemente de restrições na interface do usuário.Recommendations
Atualize o Shopware para a versão 6.6.10.18.
Atualize o Shopware para a versão 6.7.10.1.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Xplatform
Shopware
Shopware/Core
Shopware/Platform