CVE-2026-32621
Apollo Federation имеет загрязнение прототипа из-за неполной очистки ключей
- Опубликовано
- 13 мар. 2026 г.
- Обновлено
- 16 мар. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 16 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:LНизкий · следующие 30 дней
- Процентиль
- 42,5 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Apollo Federation — это архитектура для декларативной композиции API в единый граф. До версий 2.9.6, 2.10.5, 2.11.6, 2.12.3 и 2.13.2 в выполнении плана запросов внутри шлюза (gateway) существовала уязвимость, которая в определённых сценариях могла приводить к загрязнению Object.prototype. Злоумышленный клиент мог напрямую загрязнить Object.prototype в шлюзе, создавая операции с псевдонимами полей и/или именами переменных, нацеленными на наследуемые свойства прототипа. Кроме того, если подграф (subgraph) был скомпрометирован злоумышленником, он мог загрязнить Object.prototype в шлюзе, создавая JSON-ответы, нацеленные на наследуемые свойства прототипа. Эта уязвимость устранена в версиях 2.9.6, 2.10.5, 2.11.6, 2.12.3 и 2.13.2.
Источники
1PoC-эксплойт для CVE-2026-32621, демонстрирующий прототип-поллинг deepMerge в Apollo Federation с помощью специально созданных алиасов GraphQL, включая тесты для пропатченных версий.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.