CVE-2026-32621

CRITICAL CVSS 3.1: 9,9 EPSS 0.04%
Обновлено 16 марта 2026
Apollo
Параметр Значение
CVSS 9,9 (CRITICAL)
Устранено в версии 2.9.6
Тип уязвимости CWE-1321 (Загрязнение прототипа)
Поставщик Apollo
Публичный эксплойт Нет

Apollo Federation — это архитектура для декларативного объединения API в единый граф. До версий 2.9.6, 2.10.5, 2.11.6, 2.12.3 и 2.13.2 при выполнении плана запроса внутри шлюза существовала уязвимость, которая могла привести к загрязнению Object.prototype в определенных сценариях. Вредоносный клиент может напрямую загрязнить Object.prototype в шлюзе, создавая операции с псевдонимами полей и/или именами переменных, нацеленными на свойства, наследуемые прототипом.

В качестве альтернативы, если подграф будет скомпрометирован злоумышленником, он сможет загрязнить Object.prototype в шлюзе, создав полезные данные ответа JSON, нацеленные на свойства, наследуемые прототипом. Эта уязвимость исправлена ​​в версиях 2.9.6, 2.10.5, 2.11.6, 2.12.3 и 2.13.2.

Показать оригинальное описание (EN)

Apollo Federation is an architecture for declaratively composing APIs into a unified graph. Prior to 2.9.6, 2.10.5, 2.11.6, 2.12.3, and 2.13.2, a vulnerability exists in query plan execution within the gateway that may allow pollution of Object.prototype in certain scenarios. A malicious client may be able to pollute Object.prototype in gateway directly by crafting operations with field aliases and/or variable names that target prototype-inheritable properties. Alternatively, if a subgraph were to be compromised by a malicious actor, they may be able to pollute Object.prototype in gateway by crafting JSON response payloads that target prototype-inheritable properties. This vulnerability is fixed in 2.9.6, 2.10.5, 2.11.6, 2.12.3, and 2.13.2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1