CVE-2026-32621
أبولو فيدرايشن (Apollo Federation) لديه تلوث للنموذج الأولي (prototype pollution) عبر تعقيم غير مكتمل للمفاتيح
- تم النشر
- 13/03/2026
- محدث
- 16/03/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 16/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Lمنخفض · الثلاثين يومًا القادمة
- المئوية
- 42.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Apollo Federation هي بنية معمارية لتكوين واجهات برمجة التطبيقات (APIs) بشكل تعريفي في رسم بياني موحّد. قبل الإصدارات 2.9.6 و2.10.5 و2.11.6 و2.12.3 و2.13.2، توجد ثغرة أمنية في تنفيذ خطة الاستعلام داخل البوابة (gateway) قد تسمح بتلويث `Object.prototype` في سيناريوهات معينة. قد يتمكن عميل خبيث من تلويث `Object.prototype` في البوابة مباشرةً من خلال صياغة عمليات تحتوي على أسماء مستعارة للحقول و/أو أسماء متغيرات تستهدف خصائص قابلة للتوريث من النموذج الأولي (prototype-inheritable properties). بدلاً من ذلك، إذا تم اختراق رسم بياني فرعي (subgraph) بواسطة جهة خبيثة، فقد تتمكن من تلويث `Object.prototype` في البوابة من خلال صياغة حمولات استجابة JSON تستهدف خصائص قابلة للتوريث من النموذج الأولي. تم إصلاح هذه الثغرة في الإصدارات 2.9.6 و2.10.5 و2.11.6 و2.12.3 و2.13.2.
المصادر
1استغلال PoC للثغرة CVE-2026-32621 يوضح تلوث النموذج الأولي deepMerge في Apollo Federation عبر أسماء مستعارة مُهندَسة في GraphQL، مع اختبارات للإصدار المُصحَّح.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.