CVE-2026-32621
Apollo Federation apresenta poluição de protótipo via sanitização incompleta de chaves
- Publicado
- 13 de mar. de 2026
- Atualizado
- 16 de mar. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 16 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:LBaixo · próximos 30 dias
- Percentil
- 42,5%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Apollo Federation é uma arquitetura para compor APIs declarativamente em um grafo unificado. Antes das versões 2.9.6, 2.10.5, 2.11.6, 2.12.3 e 2.13.2, existe uma vulnerabilidade na execução do plano de consulta dentro do gateway que pode permitir a poluição de Object.prototype em determinados cenários. Um cliente malicioso pode ser capaz de poluir Object.prototype diretamente no gateway ao criar operações com aliases de campos e/ou nomes de variáveis que visam propriedades herdáveis de protótipo. Alternativamente, se um subgrafo fosse comprometido por um ator malicioso, ele poderia poluir Object.prototype no gateway ao criar payloads de resposta JSON que visam propriedades herdáveis de protótipo. Esta vulnerabilidade é corrigida nas versões 2.9.6, 2.10.5, 2.11.6, 2.12.3 e 2.13.2.
Fontes
1Exploit de PoC para CVE-2026-32621 demonstrando poluição de protótipo deepMerge do Apollo Federation por meio de aliases GraphQL elaborados, com testes de versão corrigida.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.