CVE-2026-32621
严重已发布
Apollo Federation 存在因不完整的键清理而导致的原型污染漏洞
- 已发布
- 2026年3月13日
- 已更新
- 2026年3月16日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月16日
初级CVSS
9.9/ 10严重
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:L0.5%
低 · 未来 30 天
- 百分位
- 42.5%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Apollo Federation 是一种用于将 API 声明式组合成统一图的架构。在 2.9.6、2.10.5、2.11.6、2.12.3 和 2.13.2 之前,网关中的查询计划执行存在一个漏洞,在某些场景下可能导致 Object.prototype 被污染。恶意客户端可能通过构造带有针对原型可继承属性的字段别名和/或变量名的操作,直接污染网关中的 Object.prototype。或者,如果子图被恶意行为者攻破,他们可能通过构造针对原型可继承属性的 JSON 响应负载来污染网关中的 Object.prototype。该漏洞已在 2.9.6、2.10.5、2.11.6、2.12.3 和 2.13.2 中修复。
来源
1CVE-2026-32621 的 PoC 漏洞利用,演示了通过特制 GraphQL 别名引发 Apollo Federation deepMerge 原型污染,并附带已修复版本测试。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。