CVE-2026-63460: Уразливість DoS у Vendure через небезпечний регулярний вираз у GraphQL API

Vendure до 3.6.5 має уразливість DoS через небезпечний регулярний вираз у GraphQL API. Рекомендується оновлення та обмеження доступу.
CVE-2026-63460CVSS 7.5Database

CVE-2026-63460: Уразливість DoS у Vendure через небезпечний регулярний вираз у GraphQL API

Vendure до 3.6.5 має уразливість DoS через небезпечний регулярний вираз у GraphQL API. Рекомендується оновлення та обмеження доступу.

CVSS
7.5 HIGH
EPSS
35.14%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У Vendure до версії 3.6.5 публічний Shop GraphQL API дозволяє неавторизованому користувачу надіслати шкідливий регулярний вираз, що викликає катастрофічне повернення назад (catastrophic backtracking). Це може блокувати обробку запитів і призводити до відмови в обслуговуванні (DoS) інтерфейсу магазину та адміністративного API.

Бізнес-вплив

Для операторів ІТ та власників інфраструктури це означає, що публічно доступний API Vendure може бути використаний для DoS-атак, що призведе до недоступності сервісів магазину та адміністративної панелі. Особливо вразливі розгортання, які використовують SQLite через Node.js, тоді як PostgreSQL, MySQL та MariaDB не виконують цей регулярний вираз у Node.js подієвому циклі і менш вразливі.

Рекомендовані дії адміністратора

Рекомендується оновити Vendure до версії 3.6.5 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити публічний доступ до Shop GraphQL API, переглянути журнали на предмет аномальної активності та зменшити експозицію сервісу в мережі. DataHouse підтримує перевірку версій, кероване оновлення та моніторинг логів для підвищення безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки