PT-2026-99539 · Sylius · Sylius

·

CVE-2026-100869

·

Publicado

2026-09-27

·

Atualizado

2026-09-28

CVSS v4.0

8.2

Alta

VetorAV:N/AC:H/AT:P/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Sylius versões anteriores a 2.1.16 Sylius versões anteriores a 2.2.9
Descrição A restrição insuficiente de ações de solicitação de pagamento no endpoint da Shop API permite que clientes solicitem reembolsos de pedidos concluídos. Um invasor com tokens de pedido pode enviar ações de pagamento arbitrárias, como reembolsos, que são executadas pelos gateways de pagamento. Isso resulta em perda financeira, pois o sistema mantém o status do pedido como pago.
Recomendações Atualize para a versão 2.1.16 ou posterior. Atualize para a versão 2.2.9 ou posterior.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100869
GHSA-2RV4-PJMM-7FXF

Produtos afetados

Sylius