Ad

CVE-2026-100869

HIGH CVSS 4.0: 8,2 EPSS 0.26%
Обновлено 28 сентября 2026
Sylius
Параметр Значение
CVSS 8,2 (HIGH)
Уязвимые версии 2.0.0 — 2.2.9
Устранено в версии 2.1.16
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Sylius
Публичный эксплойт Нет

Sylius versions before 2.1.16 and 2.2.9 fail to restrict payment request actions in the Shop API endpoint, allowing customers to trigger refunds on completed orders. Attackers with order tokens can submit arbitrary payment actions like refunds that payment gateways execute while Sylius maintains order as paid, causing financial loss.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Sylius Sylius
cpe:2.3:a:sylius:sylius:*:*:*:*:*:*:*:*
2.0.0 2.1.16
Sylius Sylius
cpe:2.3:a:sylius:sylius:*:*:*:*:*:*:*:*
2.2.0 2.2.9