CVE-2026-63460: Krytyczna luka DoS w Vendure przed wersją 3.6.5 przez nieautoryzowane wzorce regex
Wykryto lukę DoS w Vendure (przed 3.6.5) umożliwiającą atak regex w publicznym API GraphQL. Zalecana aktualizacja i monitorowanie.
- CVSS
- 7.5 HIGH
- EPSS
- 35.14%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W Vendure, platformie e-commerce, publiczne API GraphQL umożliwia nieautoryzowanym użytkownikom przesłanie wzorca regex powodującego blokadę przetwarzania zapytań. Luka ta może prowadzić do odmowy usługi (DoS) zarówno dla sklepu, jak i API administracyjnego.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do zablokowania działania sklepu i panelu administracyjnego, co skutkuje przestojem usług i utratą przychodów. Wdrożenia korzystające z SQLite (better-sqlite3 lub sqljs) są szczególnie narażone, podczas gdy bazy PostgreSQL i MySQL/MariaDB nie wykonują problematycznego wyrażenia w pętli zdarzeń Node.js i są mniej podatne.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie Vendure do wersji 3.6.5 lub nowszej, gdzie problem został załatany. W międzyczasie warto ograniczyć dostęp do publicznego API GraphQL, monitorować logi pod kątem podejrzanych wzorców regex oraz ograniczyć ekspozycję sieciową. DataHouse wspiera weryfikację wersji oprogramowania oraz zarządzanie aktualizacjami, co pomaga minimalizować ryzyko takich ataków.