CVE-2026-32621
अपोलो फेडरेशन में अपूर्ण कुंजी स्वच्छता के माध्यम से प्रोटोटाइप प्रदूषण
- प्रकाशित
- 13 मार्च 2026
- अद्यतन
- 16 मार्च 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 16 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Lकम · अगले 30 दिन
- प्रतिशत
- 42.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apollo Federation एक वास्तुकला है जो APIs को एक एकीकृत ग्राफ में घोषणात्मक रूप से संयोजित करने के लिए उपयोग की जाती है। 2.9.6, 2.10.5, 2.11.6, 2.12.3, और 2.13.2 से पहले, गेटवे के भीतर क्वेरी प्लान निष्पादन में एक भेद्यता मौजूद है जो कुछ परिदृश्यों में Object.prototype के प्रदूषण की अनुमति दे सकती है। एक दुर्भावनापूर्ण क्लाइंट प्रोटोटाइप-विरासत गुणों को लक्षित करने वाले फ़ील्ड उपनामों और/या चर नामों के साथ ऑपरेशन तैयार करके सीधे गेटवे में Object.prototype को प्रदूषित करने में सक्षम हो सकता है। वैकल्पिक रूप से, यदि कोई सबग्राफ किसी दुर्भावनापूर्ण अभिनेता द्वारा समझौता किया जाता है, तो वे प्रोटोटाइप-विरासत गुणों को लक्षित करने वाले JSON प्रतिक्रिया पेलोड तैयार करके गेटवे में Object.prototype को प्रदूषित करने में सक्षम हो सकते हैं। यह भेद्यता 2.9.6, 2.10.5, 2.11.6, 2.12.3, और 2.13.2 में ठीक कर दी गई है।
स्रोत
1CVE-2026-32621 के लिए PoC एक्सप्लॉइट जो गढ़े गए GraphQL एलियास के माध्यम से Apollo Federation deepMerge प्रोटोटाइप प्रदूषण को प्रदर्शित करता है, साथ ही पैच किए गए संस्करण के परीक्षण भी शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।