CVE-2026-63460: Krytyczna luka DoS w Vendure przed wersją 3.6.5 przez nieautoryzowane wzorce regex

Wykryto lukę DoS w Vendure (przed 3.6.5) umożliwiającą atak regex w publicznym API GraphQL. Zalecana aktualizacja i monitorowanie.
CVE-2026-63460CVSS 7.5Database

CVE-2026-63460: Krytyczna luka DoS w Vendure przed wersją 3.6.5 przez nieautoryzowane wzorce regex

Wykryto lukę DoS w Vendure (przed 3.6.5) umożliwiającą atak regex w publicznym API GraphQL. Zalecana aktualizacja i monitorowanie.

CVSS
7.5 HIGH
EPSS
35.14%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W Vendure, platformie e-commerce, publiczne API GraphQL umożliwia nieautoryzowanym użytkownikom przesłanie wzorca regex powodującego blokadę przetwarzania zapytań. Luka ta może prowadzić do odmowy usługi (DoS) zarówno dla sklepu, jak i API administracyjnego.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do zablokowania działania sklepu i panelu administracyjnego, co skutkuje przestojem usług i utratą przychodów. Wdrożenia korzystające z SQLite (better-sqlite3 lub sqljs) są szczególnie narażone, podczas gdy bazy PostgreSQL i MySQL/MariaDB nie wykonują problematycznego wyrażenia w pętli zdarzeń Node.js i są mniej podatne.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie Vendure do wersji 3.6.5 lub nowszej, gdzie problem został załatany. W międzyczasie warto ograniczyć dostęp do publicznego API GraphQL, monitorować logi pod kątem podejrzanych wzorców regex oraz ograniczyć ekspozycję sieciową. DataHouse wspiera weryfikację wersji oprogramowania oraz zarządzanie aktualizacjami, co pomaga minimalizować ryzyko takich ataków.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS