CVE-2026-24136
Saleor weist eine unsichere direkte Objektreferenz (IDOR) in der GraphQL-API auf.
- Veröffentlicht
- 23.01.2026
- Aktualisiert
- 26.01.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 35,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Saleor ist eine E-Commerce-Plattform. Die Versionen 3.2.0 bis 3.20.109, 3.21.0-a.0 bis 3.21.44 und 3.22.0-a.0 bis 3.22.28 weisen eine Insecure Direct Object Reference (IDOR)-Schwachstelle auf, die es nicht authentifizierten Akteuren ermöglicht, vertrauliche Informationen im Klartext zu extrahieren. Bei Aufträgen, die vor Saleor 3.2.0 erstellt wurden, könnten PIIs exfiltriert werden. Das Problem wurde in den Saleor-Versionen 3.22.29, 3.21.45 und 3.20.110 behoben. Als Workaround können Sie vorübergehend nicht zum Personal gehörenden Benutzern das Abrufen von Auftragsinformationen (die GraphQL-Abfrage order()) mithilfe einer WAF blockieren.
Quellen
1CVE-2026-24136 | Lab zur Ausnutzung der IDOR-Schwachstelle in Saleor GraphQL – die query order() prüft die Authentifizierung nicht und legt sämtliche PII (E-Mail, Adresse, Telefonnummer) von Kunden offen. Enthält Docker-Umgebung, Seed-Daten-Skript und PoC. CVSS 4.0: 8.7 HOCH.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.