Ad

CVE-2026-100872

HIGH CVSS 4.0: 8,7 EPSS 0.18%
Обновлено 28 сентября 2026
Sylius
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии 2.0.0 — 2.2.9
Устранено в версии 2.1.16
Тип уязвимости CWE-345 (Недостаточная проверка данных)
Поставщик Sylius
Публичный эксплойт Нет

Sylius versions before 2.1.16 and 2.2.9 fail to validate payment amounts during cart recalculation, allowing unauthenticated attackers to modify order totals after gateway transaction initiation. Attackers can pay a small amount, enlarge the order after gateway capture, and have the system mark the inflated order as fully paid while the gateway captured only the original amount.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Sylius Sylius
cpe:2.3:a:sylius:sylius:*:*:*:*:*:*:*:*
2.0.0 2.1.16
Sylius Sylius
cpe:2.3:a:sylius:sylius:*:*:*:*:*:*:*:*
2.2.0 2.2.9