CVE-2026-24136
Saleor ha un riferimento diretto insicuro agli oggetti (IDOR) nell'API GraphQL
- Pubblicato
- 23 gen 2026
- Aggiornato
- 26 gen 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 35,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Saleor è una piattaforma di e-commerce. Le versioni dalla 3.2.0 alla 3.20.109, dalla 3.21.0-a.0 alla 3.21.44 e dalla 3.22.0-a.0 alla 3.22.28 presentano una vulnerabilità di Insecure Direct Object Reference (IDOR) che consente ad attori non autenticati di estrarre informazioni sensibili in testo semplice. Gli ordini creati prima di Saleor 3.2.0 potrebbero aver subito l'esfiltrazione di dati personali (PII). Il problema è stato corretto nelle versioni di Saleor: 3.22.29, 3.21.45 e 3.20.110. Come workaround, bloccare temporaneamente gli utenti non staff dal recupero delle informazioni sugli ordini (la query GraphQL `order()`) utilizzando un WAF.
Fonti
1CVE-2026-24136 | Laboratorio per sfruttare la vulnerabilità IDOR su Saleor GraphQL - la query order() non verifica l'autenticazione, espone tutti i PII (email, indirizzo, numero di telefono) dei clienti. Include ambiente Docker, script di seed data e PoC. CVSS 4.0: 8.7 ALTO.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.