
VTEX Checkout Serviceは、エンドポイント`/api/checkout/pub/orderForm/{orderFormId}`および`/attachments/*`を通じてOrderFormデータを公開しています。これらのエンドポイントは、認証されたセッションのテナント(ストアアカウント)と、要求されたOrderFormの所有権を検証しません。
VTEX Commerce PlatformのCheckoutサービスにおけるクロステナントおよびクロスユーザー認可の欠陥(IDOR / BOLA)
| フィールド | 値 |
|---|---|
| CVE ID | CVE-2026-52217 |
| Vendor | VTEX |
| Product | VTEX Commerce Platform, Checkoutサービス(chk) |
| Affected | chk v2.367.3で確認され、v2.374.3でも再現。根本原因はOrderFormのストレージおよび認可レイヤーにあり、プラットフォーム全体に影響する。 |
| Vulnerability type | CWE-639(ユーザー制御キーによる認可バイパス、IDOR / BOLA); CWE-284(不適切なアクセス制御) |
| CVSS 3.1 | 7.7 高、ベクター AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N |
| Researcher | Theo Cia(Guardsi) |
| CVE status | MITREで予約済み。ベンダーとの協調開示を進行中。 |
完全な技術詳細および実証コードは、研究者とVTEXがVTEXの公開セキュリティポリシーに基づく協調開示を完了するまで、このリポジトリには公開されていません。これらは、以下のプライベートチャネルを通じてのリクエストに応じて、ベンダー、および割り当てCNAまたはMITREが検証のために入手できます。完全なレポートは、相互に合意された開示期間の後に公開されます。
CheckoutのOrderFormオブジェクトはorderFormIdで識別されますが、VTEXアカウント(テナント)やそれを所有する認証済みユーザーにバインドされていません。そのため、有効なorderFormIdを提示したリクエストは、セッションの所有権チェックなしに、アカウント間およびユーザー間でそのOrderFormを読み取りおよび変更できます。
被害者のorderFormIdを入手した攻撃者は以下を実行できます:
orderFormIdは128ビットの不透明なトークンであり列挙不可能なため、これは有効な識別子を取得することで発現する認可の欠陥であり、ブルートフォースの問題ではありません。
各OrderFormをその所有者テナントに、認証済みカートの場合はその所有者ユーザーにバインドします。テナントまたはユーザーがOrderFormの所有者と一致しないセッションからの読み取りまたは書き込みを拒否し、認証ユーザーが所有するOrderFormへの匿名アクセスを拒否します。
完全な再現手順および動作する実証コードは、上記ベンダーチャネルを通じてリクエストに応じて入手可能です。実証コードは、研究者が所有するテストアカウントに対してのみ、合成データを使用して実行されました。問題に対処している間、公開記録から除外することで協調開示が維持されます。
Theo Cia、Guardsi。