Unknown · Api Platform Core · CVE-2026-54164
**Nome do Software Vulnerável e Versões Afetadas**
API Platform Core versões anteriores a 4.1.30
API Platform Core versões anteriores a 4.2.26
API Platform Core versões anteriores a 4.3.12
**Description**
Um problema de confusão de tipo existe no `AbstractItemNormalizer` do serializador ao resolver IRIs (Internationalized Resource Identifiers) de relação. O sistema não valida o tipo de recurso retornado, permitindo que um recurso de um tipo indesejado seja silenciosamente atribuído a uma propriedade de relação. Um invasor pode explorar isso enviando requisições de escrita (POST, PUT ou PATCH) para um endpoint com relações graváveis, fornecendo um IRI de relação que aponta para um recurso de um tipo diferente da classe declarada. Isso ocorre porque a função `getResourceFromIri()` não passa um `$operation` para `IriConverter::getResourceFromIri()`, fazendo com que a guarda de tipo `is a` em `IriConverter.php` seja ignorada. Para propriedades de relação não tipadas, isso pode corromper invariantes e afetar a lógica subsequente que assume o tipo declarado.
**Recommendations**
Atualizar para a versão 4.1.30
Atualizar para a versão 4.2.26
Atualizar para a versão 4.3.12