PT-2026-94346 · Vendure · Vendure

·

CVE-2026-63472

·

Publicado

2026-09-17

·

Atualizado

2026-10-01

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Vendure versões anteriores a 3.7.0
Description Um problema de sequestro de conta existe na plataforma de comércio headless onde a função ExternalAuthenticationService.createCustomerAndUser() vincula um novo método de autenticação externa a uma conta de usuário existente baseando-se apenas na correspondência do emailAddress, sem verificar se a propriedade do e-mail foi confirmada pelo provedor. Em ambientes que utilizam uma AuthenticationStrategy personalizada que encaminha e-mails não verificados, um invasor pode usar o endereço de e-mail de uma vítima por meio de um provedor externo para vincular sua própria identidade à conta da vítima. Isso permite que o invasor acesse informações pessoais, endereços e pedidos, bem como modifique detalhes da conta ou realize pedidos em nome da vítima. Este problema afeta especificamente implantações que utilizam estratégias de autenticação externa ou social que não exigem estritamente a comprovação de propriedade do e-mail pelo provedor.
Recommendations Atualize para a versão 3.7.0. Como mitigação temporária, restrinja o uso de implementações de AuthenticationStrategy personalizadas que não garantam o status verified do emailAddress encaminhado.

Exploit

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63472
GHSA-6J36-R6PR-59X4

Produtos afetados

Vendure