PT-2026-77230 · Saleor · Saleor

CVE-2026-44472

·

Publicado

2026-08-18

·

Atualizado

2026-08-18

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Saleor versões 2.10.0rc1 até 3.21.66 Saleor versões 3.22.0 até 3.22.62 Saleor versões 3.23.0 até 3.23.21
Description O fluxo de ativação de conta trata incorretamente a verificação de e-mail como prova suficiente de propriedade, associando automaticamente dados de comércio anônimos a contas recém-ativadas. Um invasor pode usar a função accountRegister para criar uma conta usando o endereço de e-mail de uma vítima. Se a vítima clicar no link de ativação, o sistema ativa a conta do invasor e o endpoint saleor/graphql/account/mutations/account/confirm account.py mescla pedidos anônimos e dados de cartões-presente para aquele e-mail sem exigir senha ou autenticação adicional. Isso permite que o invasor acesse dados pessoais da vítima, incluindo nomes, endereços, números de telefone e histórico de pedidos.
Recommendations Atualize para a versão 3.21.67. Atualize para a versão 3.22.63. Atualize para a versão 3.23.22. Atualize para a versão 3.24.0 ou posterior para utilizar o fluxo redesenhado que exige a confirmação da senha antes de vincular objetos anônimos.

Exploit

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44472
GHSA-6WHJ-8P3F-2XQP

Produtos afetados

Saleor