Уразливість у GraphQL Mesh дозволяє повторне використання токенів у запитах
CVE-2025-27097 у GraphQL Mesh дозволяє повторно використовувати токени в запитах через кешування змінних, що може вплинути на безпеку додатків.
- CVSS
- 5.1 MEDIUM
- EPSS
- 34.14%
- Активно використовується
- немає в KEV
- Продукт
- graphql mesh
Що відомо
У GraphQL Mesh виявлено уразливість, через яку при використанні трансформацій на кореневому рівні або окремому джерелі, змінні запитів кешуються і повторно застосовуються до наступних запитів. Це призводить до того, що токени, передані через змінні, можуть використовуватися повторно, навіть якщо в наступних запитах передаються інші токени.
Бізнес-вплив
Ця уразливість може спричинити короткочасне витікання пам’яті та потенційно призвести до неочікуваного повторного використання токенів у запитах, що може вплинути на безпеку аутентифікації та авторизації в додатках, які використовують GraphQL Mesh. Власникам інфраструктури слід оцінити ризики, особливо якщо токени передаються через змінні в запитах.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень від розробника the-guild для GraphQL Mesh і застосувати їх у разі доступності. Також слід обмежити використання токенів у змінних запитів, переглянути налаштування кешування та моніторити логи на предмет аномальної поведінки. Важливо впровадити заходи з мінімізації впливу, такі як обмеження часу життя кешу та регулярний аудит безпеки.