CVE-2026-24136
Saleor tem uma Referência Direta Insegura a Objeto (IDOR) na API GraphQL
- Publicado
- 23 de jan. de 2026
- Atualizado
- 26 de jan. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 35,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Saleor é uma plataforma de e-commerce. As versões 3.2.0 até 3.20.109, 3.21.0-a.0 até 3.21.44 e 3.22.0-a.0 até 3.22.28 têm uma vulnerabilidade de Insecure Direct Object Reference (IDOR) que permite que atores não autenticados extraiam informações sensíveis em texto simples. Pedidos criados antes do Saleor 3.2.0 poderiam ter dados pessoais (PIIs) exfiltrados. O problema foi corrigido nas versões do Saleor: 3.22.29, 3.21.45 e 3.20.110. Como solução de contorno, bloqueie temporariamente usuários que não sejam da equipe de buscar informações de pedidos (a consulta order() do GraphQL) usando um WAF.
Fontes
1CVE-2026-24136 | Laboratório de exploração da vulnerabilidade IDOR no Saleor GraphQL - a query order() não verifica autenticação, expondo todos os PII (e-mail, endereço, telefone) dos clientes. Inclui ambiente Docker, script de seed de dados e PoC. CVSS 4.0: 8.7 ALTO.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.