PT-2026-5409 · Vendure · Vendure

·

CVE-2026-25050

·

Publicado

2026-01-30

·

Atualizado

2026-02-06

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Vendure anteriores à 3.5.3
Descrição O Vendure, uma plataforma de comércio headless de código aberto, contém uma falha no método NativeAuthenticationStrategy.authenticate(). Este problema permite que atacantes enumerem nomes de usuário válidos (endereços de e-mail) por meio de um ataque de temporização. O método authenticate, localizado em packages/core/src/config/auth/native-authentication-strategy.ts, retorna rapidamente se um usuário não for encontrado, enquanto tentativas de autenticação com usuários válidos experimentam um atraso perceptível devido ao processamento bcrypt. Essa diferença de temporização permite que atacantes determinem de forma confiável a existência de contas.
Recomendações Atualize para a versão 3.5.3 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-25050
GHSA-6F65-4FV2-WWCH

Produtos afetados

Vendure