PT-2026-94345 · Vendure · Vendure

·

CVE-2026-63461

·

Publicado

2026-09-17

·

Atualizado

2026-09-17

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Vendure versões anteriores a 3.6.5
Description Existe um problema na Shop API pública onde as consultas de produtos, coleções e facetas combinam guardas de visibilidade obrigatórias com filtros fornecidos pelo chamador usando um filterOperator controlado pelo chamador. Quando o filterOperator é definido como OR, as guardas de visibilidade para Product.enabled, Collection.isPrivate e Facet.isPrivate podem ser ignoradas. Isso permite que um chamador não autenticado recupere produtos desativados e coleções ou facetas privadas ao fornecer um predicado que corresponda a essas entidades ocultas.
Recommendations Atualizar para a versão 3.6.5.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63461
GHSA-XF65-R35X-WMMV

Produtos afetados

Vendure