CVE-2026-63460: Уразливість DoS у Vendure через небезпечний регулярний вираз у GraphQL API
Vendure до 3.6.5 має уразливість DoS через небезпечний регулярний вираз у GraphQL API. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.5 HIGH
- EPSS
- 35.14%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У Vendure до версії 3.6.5 публічний Shop GraphQL API дозволяє неавторизованому користувачу надіслати шкідливий регулярний вираз, що викликає катастрофічне повернення назад (catastrophic backtracking). Це може блокувати обробку запитів і призводити до відмови в обслуговуванні (DoS) інтерфейсу магазину та адміністративного API.
Бізнес-вплив
Для операторів ІТ та власників інфраструктури це означає, що публічно доступний API Vendure може бути використаний для DoS-атак, що призведе до недоступності сервісів магазину та адміністративної панелі. Особливо вразливі розгортання, які використовують SQLite через Node.js, тоді як PostgreSQL, MySQL та MariaDB не виконують цей регулярний вираз у Node.js подієвому циклі і менш вразливі.
Рекомендовані дії адміністратора
Рекомендується оновити Vendure до версії 3.6.5 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити публічний доступ до Shop GraphQL API, переглянути журнали на предмет аномальної активності та зменшити експозицію сервісу в мережі. DataHouse підтримує перевірку версій, кероване оновлення та моніторинг логів для підвищення безпеки.