PT-2026-46885 · Shopware+2 · Xplatform+3

CVE-2026-48009

·

Publicado

2026-06-04

·

Atualizado

2026-07-17

CVSS v3.1

6.8

Média

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Shopware versões anteriores a 6.6.10.18 Shopware versões anteriores a 6.7.10.1
Description Um usuário administrador de baixo privilégio com permissões de Lista de Controle de Acesso (ACL) user recovery:read pode assumir o controle de qualquer conta de administrador. O problema ocorre porque o campo hash em src/Core/System/User/Recovery/UserRecoveryDefinition.php é exposto através da API de Administração sem ApiAware(false) ou ReadProtection. Um invasor pode explorar isso disparando uma solicitação de recuperação através do endpoint POST /api/ action/user/user-recovery, recuperando o hash de recuperação secreto através do endpoint POST /api/search/user-recovery e, finalmente, redefinindo a senha da vítima usando o endpoint PATCH /api/ action/user/user-recovery/password.
Recommendations Atualize para a versão 6.6.10.18. Atualize para a versão 6.7.10.1.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48009
GHSA-8V9P-G828-V98F

Produtos afetados

Xplatform
Shopware
Shopware/Core
Shopware/Platform