Gemiddeld · 5.8 Node.js & npm GHSA-6j36-r6pr-59x4 CVE-2026-63472 GHSA-xhq9-whgq-49j5 CVE-2026-63459
Vendure dicht drie kwetsbaarheden, waaronder een kritiek lek voor account-overname
Vendure, een open-source headless commerceplatform, heeft drie kwetsbaarheden verholpen: een kritiek lek waarmee accounts konden worden overgenomen via externe authenticatie, een ernstige opgeslagen XSS-kwetsbaarheid in het beheerdersdashboard, en een gemiddeld risico door een filter-omzeiling in de Shop API die verborgen producten en collecties blootlegde.
AI-samenvatting
Vendure, een open-source headless commerceplatform gebouwd op Node.js, heeft drie afzonderlijke kwetsbaarheden bekendgemaakt en verholpen in zijn core- en dashboardpakketten. Het meest ernstige probleem maakt account-overname mogelijk via niet-geverifieerde externe authenticatie. De andere twee betreffen een opgeslagen cross-site scripting-kwetsbaarheid in het beheerdersdashboard en een filter-omzeiling in de publieke Shop API waardoor niet-openbare cataloggegevens zichtbaar konden worden. Voor alle drie de problemen zijn inmiddels fixes beschikbaar.
Drie afzonderlijke kwetsbaarheden in Vendure bekendgemaakt
GitHub Advisory Database en NVD publiceerden op dezelfde dag drie advisories voor Vendure. CVE-2026-63472 (GHSA-6j36-r6pr-59x4) betreft een kritieke authenticatiefout in de externe authenticatieflow van @vendure/core. CVE-2026-63459 (GHSA-xhq9-whgq-49j5) is een ernstige opgeslagen cross-site scripting (XSS) kwetsbaarheid in @vendure/dashboard. CVE-2026-63461 (GHSA-xf65-r35x-wmmv) is een kwetsbaarheid met gemiddelde ernst in de Shop API van @vendure/core, waarbij zichtbaarheidscontroles op producten, collecties en facetten konden worden omzeild.
Technische oorzaken
CVE-2026-63472: In ExternalAuthenticationService.createCustomerAndUser wordt een bestaand klantaccount opgezocht op basis van e-mailadres, waarna een nieuw aangeboden externe authenticatiemethode daaraan wordt gekoppeld zonder te vereisen dat de eigendom van dat e-mailadres geverifieerd is. Bij implementaties met een aangepaste externe AuthenticationStrategy die een e-mailadres doorgeeft waarvan de provider de eigendom niet heeft geverifieerd, kan een aanvaller zo zijn externe identiteit koppelen aan het bestaande account van een slachtoffer. CVE-2026-63459: RichTextDescriptionCell in het beheerdersdashboard probeert HTML-opmaak te verwijderen door een door de beheerder ingevoerde beschrijving toe te wijzen aan de innerHTML van een actief DOM-element en vervolgens textContent uit te lezen. Actieve opmaak kan tijdens het toewijzen van innerHTML een event handler activeren, nog vóórdat textContent wordt gelezen, waardoor script alsnog wordt uitgevoerd. CVE-2026-63461: De publieke queries voor producten, collecties en facetten in de Shop API combineren verplichte zichtbaarheidscontroles (zoals Product.enabled, Collection.isPrivate, Facet.isPrivate) met door de aanroeper opgegeven filters via een door de aanroeper instelbare filterOperator. Wanneer filterOperator op OR staat, kan een voorwaarde die matcht met een verborgen entiteit de zichtbaarheidscontrole volledig omzeilen.
Waarom dit belangrijk is
CVE-2026-63472 maakt account-overname mogelijk: een aanvaller die via een kwetsbare externe strategie inlogt met het e-mailadres van een slachtoffer, kan toegang krijgen tot diens bestellingen, adressen en persoonlijke gegevens, en kan namens het slachtoffer accountwijzigingen doorvoeren of bestellingen plaatsen. CVE-2026-63459 stelt een beheerder met lagere rechten in staat kwaadaardige opmaak op te slaan in beschrijvingen die worden getoond in de lijsten Producten, Collecties, Promoties, Betaalmethoden of Verzendmethoden. Het script wordt uitgevoerd zodra een andere beheerder de betreffende rij bekijkt, wat de sessie van die beheerder kan compromitteren en beheeracties met hogere rechten of over meerdere kanalen mogelijk kan maken. CVE-2026-63461 stelt een niet-geauthenticeerde aanvaller in staat uitgeschakelde producten en privécollecties of -facetten op te vragen die niet publiek zichtbaar zouden mogen zijn, waardoor cataloggegevens die winkeliers bewust verborgen hielden, alsnog blootgesteld worden.
Wie wordt getroffen
CVE-2026-63472 treft alleen implementaties die een aangepaste externe AuthenticationStrategy gebruiken die een e-mailadres doorgeeft zonder garantie dat de provider de eigendom daarvan heeft geverifieerd. Implementaties die uitsluitend native e-mail/wachtwoord-authenticatie gebruiken, en externe strategieën die altijd door de provider geverifieerde e-maileigendom vereisen, zijn niet getroffen. Het aanmaken van een nieuw account met een nog niet in gebruik zijnd e-mailadres blijft eveneens ongewijzigd mogelijk. CVE-2026-63459 treft elke Vendure-implementatie die het beheerdersdashboard gebruikt waarbij beheerders met verschillende rechtenniveaus beschrijvingen kunnen bewerken voor producten, collecties, promoties, betaalmethoden of verzendmethoden. CVE-2026-63461 treft elke implementatie die de publieke Shop API aanbiedt met uitgeschakelde producten, privécollecties of privéfacetten, aangezien deze opgevraagd konden worden door niet-geauthenticeerde gebruikers.
Getroffen versies
@vendure/core-versies vóór 3.7.0 zijn kwetsbaar voor de account-overname via externe authenticatie (CVE-2026-63472). @vendure/dashboard-versies vóór 3.6.5 zijn kwetsbaar voor de opgeslagen XSS-kwetsbaarheid (CVE-2026-63459). @vendure/core-versies vanaf 1.0.0 tot (maar niet inclusief) 3.6.5 zijn kwetsbaar voor de filter-omzeiling in de Shop API (CVE-2026-63461).
Beschikbare fixes
De account-overname via externe authenticatie (CVE-2026-63472) is verholpen in @vendure/core versie 3.7.0. De opgeslagen XSS-kwetsbaarheid (CVE-2026-63459) is verholpen in @vendure/dashboard versie 3.6.5. De filter-omzeiling in de Shop API (CVE-2026-63461) is eveneens verholpen in @vendure/core versie 3.6.5.
Aanbevolen actie
Werk @vendure/core bij naar versie 3.7.0 of hoger om zowel de account-overname als de filter-omzeiling in de Shop API te verhelpen. Werk @vendure/dashboard bij naar versie 3.6.5 of hoger om de opgeslagen XSS-kwetsbaarheid te verhelpen. Implementaties met een aangepaste externe AuthenticationStrategy wordt aangeraden te controleren of hun provider e-maileigendom verifieert voordat ze vertrouwen op e-mailgebaseerde accountkoppeling. Implementaties die afhankelijk zijn van verborgen of privé-catalogusentiteiten moeten na het patchen verifiëren dat uitgeschakelde producten en privécollecties of -facetten niet langer via de Shop API opvraagbaar zijn.
PatchBriefing-score
5.8 / 10 · Gemiddeld
Officiële CVSS: 9.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Waarom deze score
De drie kwetsbaarheden hebben verschillende ernstniveaus. CVE-2026-63472 scoort 9.1 (kritiek) omdat een niet-geauthenticeerde aanvaller op afstand en zonder gebruikersinteractie het account van een slachtoffer kan overnemen, met blootstelling van bestellingen, adressen en persoonlijke gegevens tot gevolg. CVE-2026-63459 scoort 8.7 (hoog) vanwege de aard van opgeslagen XSS, die de sessie van een beheerder kan compromitteren, al is daarvoor wel een geauthenticeerde beheerder met lagere rechten nodig om de payload op te slaan en een andere beheerder om deze te bekijken. CVE-2026-63461 scoort 5.3 (gemiddeld), wat een impact weerspiegelt die beperkt blijft tot vertrouwelijkheid — blootstelling van niet-openbare cataloggegevens — zonder impact op integriteit of beschikbaarheid. Voor geen van de drie problemen is publiek exploitcode of bewijs van misbruik in het wild gemeld.
Getroffen versies
- @vendure/core < 3.7.0
- kwetsbaar
- ≥ 3.7.0
- gepatcht
- @vendure/dashboard < 3.6.5
- kwetsbaar
- ≥ 3.6.5
- gepatcht
- @vendure/core >= 1.0.0, < 3.6.5
- kwetsbaar
- ≥ 3.6.5
- gepatcht
Gemelde oplossingen
De account-overname via externe authenticatie (CVE-2026-63472) is verholpen in @vendure/core versie 3.7.0. De opgeslagen XSS-kwetsbaarheid (CVE-2026-63459) is verholpen in @vendure/dashboard versie 3.6.5. De filter-omzeiling in de Shop API (CVE-2026-63461) is eveneens verholpen in @vendure/core versie 3.6.5.
Hoe dit rapport is gemaakt
6 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
GitHub Advisory Database database
-
NVD (NIST) database
-
GitHub Advisory Database database
-
NVD (NIST) database
-
GitHub Advisory Database database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail