CVE-2026-25050
Vendure vulnerável a ataque de temporização que permite enumeração de usuários no NativeAuthenticationStrategy
- Publicado
- 30 de jan. de 2026
- Atualizado
- 30 de jan. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:U/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 31,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Vendure é uma plataforma de comércio headless de código aberto. Antes da versão 3.5.3, o método `NativeAuthenticationStrategy.authenticate()` é vulnerável a um ataque de temporização que permite que atacantes enumerem nomes de usuário válidos (endereços de e-mail). Em `packages/core/src/config/auth/native-authentication-strategy.ts`, o método authenticate retorna imediatamente se um usuário não for encontrado. A diferença significativa de temporização (~200-400ms para bcrypt vs ~1-5ms para ausência no banco de dados) permite que atacantes distingam de forma confiável entre contas existentes e inexistentes. A versão 3.5.3 corrige o problema.
Fontes
1Prova de conceito de exploit para CVE-2026-25050, um ataque de temporização que permite enumeração de usuários via autenticação GraphQL. Mede os tempos de resposta para identificar contas existentes, facilitando ataques direcionados.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.