CVE-2026-32621
Apollo Federation présente une pollution de prototype via une assainissement incomplète des clés
- Publié
- 13 mars 2026
- Mise à jour
- 16 mars 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 16 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:LFaible · 30 prochains jours
- Percentile
- 42,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Apollo Federation est une architecture permettant de composer déclarativement des API en un graphe unifié. Avant les versions 2.9.6, 2.10.5, 2.11.6, 2.12.3 et 2.13.2, une vulnérabilité existe dans l'exécution du plan de requête au sein de la passerelle, qui peut permettre une pollution de `Object.prototype` dans certains scénarios. Un client malveillant peut être en mesure de polluer `Object.prototype` directement dans la passerelle en élaborant des opérations avec des alias de champs et/ou des noms de variables ciblant des propriétés héritables du prototype. Alternativement, si un sous-graphe était compromis par un acteur malveillant, celui-ci pourrait polluer `Object.prototype` dans la passerelle en élaborant des charges utiles de réponse JSON ciblant des propriétés héritables du prototype. Cette vulnérabilité est corrigée dans les versions 2.9.6, 2.10.5, 2.11.6, 2.12.3 et 2.13.2.
Sources
1Exploit PoC pour CVE-2026-32621 démontrant la pollution de prototype deepMerge d'Apollo Federation via des alias GraphQL spécialement conçus, avec des tests de la version corrigée.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.