« Volver al listado

CVE-2026-35401

Estado: AnalizadaAlta (7.5)—

Saleor is an e-commerce platform. From 2.0.0 to before 3.23.0a3, 3.22.47, 3.21.54, and 3.20.118, a malicious actor can include many GraphQL mutations or queries in a single API call using aliases or chaining multiple mutations, resulting in resource exhaustion. This vulnerability is fixed in 3.23.0a3, 3.22.47, 3.21.54, and 3.20.118.

CVSS

Probabilidad de explotación (EPSS)

EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).

🎯 Técnicas ATT&CK

Cómo se explota esta vulnerabilidad y qué consigue el atacante, en el lenguaje de MITRE ATT&CK.

AV:N sin autenticación (PR:N) permite explotación remota de aplicación expuesta (T1190). GraphQL aliases/chaining causa agotamiento de recursos (CWE-770) → DoS (T1499).

Inferido por nuestro agente de análisis a partir de la descripción oficial, el vector CVSS y la CWE, y comprobado por un supervisor. Puede contener errores.

🛡️ Mitigaciones ATT&CK que cubren estas técnicas

Tecnologías afectadas (1)

CWE

Referencias

JSON original (NVD)

Mostrar
{
  "id": "CVE-2026-35401",
  "cveTags": [],
  "metrics": {
    "ssvcV203": [
      {
        "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
        "ssvcData": {
          "id": "CVE-2026-35401",
          "role": "CISA Coordinator",
          "options": [
            {
              "exploitation": "none"
            },
            {
              "automatable": "yes"
            },
            {
              "technicalImpact": "partial"
            }
          ],
          "version": "2.0.3",
          "timestamp": "2026-04-08T19:21:30.385008Z"
        }
      }
    ],
    "cvssMetricV31": [
      {
        "type": "Secondary",
        "source": "security-advisories@github.com",
        "cvssData": {
          "scope": "UNCHANGED",
          "version": "3.1",
          "baseScore": 7.5,
          "attackVector": "NETWORK",
          "baseSeverity": "HIGH",
          "vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H",
          "integrityImpact": "NONE",
          "userInteraction": "NONE",
          "attackComplexity": "LOW",
          "availabilityImpact": "HIGH",
          "privilegesRequired": "NONE",
          "confidentialityImpact": "NONE"
        },
        "impactScore": 3.6,
        "exploitabilityScore": 3.9
      }
    ]
  },
  "affected": [
    {
      "source": "security-advisories@github.com",
      "affectedData": [
        {
          "vendor": "saleor",
          "product": "saleor",
          "versions": [
            {
              "status": "affected",
              "version": ">= 2.0.0, < 3.20.118"
            },
            {
              "status": "affected",
              "version": ">= 3.21.0-a.0, < 3.21.54"
            },
            {
              "status": "affected",
              "version": ">= 3.22.0-a.0, < 3.22.47"
            },
            {
              "status": "affected",
              "version": ">= 3.23.0-a.0, < 3.23.0a3"
            }
          ]
        }
      ]
    }
  ],
  "published": "2026-04-08T19:25:23.740",
  "references": [
    {
      "url": "https://github.com/saleor/saleor/security/advisories/GHSA-gqqv-xwx3-jj4h",
      "tags": [
        "Patch",
        "Vendor Advisory"
      ],
      "source": "security-advisories@github.com"
    }
  ],
  "vulnStatus": "Analyzed",
  "weaknesses": [
    {
      "type": "Secondary",
      "source": "security-advisories@github.com",
      "description": [
        {
          "lang": "en",
          "value": "CWE-770"
        }
      ]
    }
  ],
  "descriptions": [
    {
      "lang": "en",
      "value": "Saleor is an e-commerce platform. From 2.0.0 to before 3.23.0a3, 3.22.47, 3.21.54, and 3.20.118, a malicious actor can include many GraphQL mutations or queries in a single API call using aliases or chaining multiple mutations, resulting in resource exhaustion. This vulnerability is fixed in 3.23.0a3, 3.22.47, 3.21.54, and 3.20.118."
    },
    {
      "lang": "es",
      "value": "Saleor es una plataforma de comercio electrónico. Desde la versión 2.0.0 hasta antes de las versiones 3.23.0a3, 3.22.47, 3.21.54 y 3.20.118, un actor malicioso puede incluir muchas mutaciones o consultas GraphQL en una sola llamada a la API utilizando alias o encadenando múltiples mutaciones, lo que resulta en el agotamiento de recursos. Esta vulnerabilidad se ha corregido en las versiones 3.23.0a3, 3.22.47, 3.21.54 y 3.20.118."
    }
  ],
  "lastModified": "2026-07-24T21:10:00.143",
  "configurations": [
    {
      "nodes": [
        {
          "negate": false,
          "cpeMatch": [
            {
              "criteria": "cpe:2.3:a:saleor:saleor:*:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "1B4A5EA6-A42E-41BA-9A75-20C9FF65EE98",
              "versionEndExcluding": "3.20.118",
              "versionStartIncluding": "2.0.0"
            },
            {
              "criteria": "cpe:2.3:a:saleor:saleor:*:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "2312AF3F-A049-4E4B-AAEF-21D7B5463A3A",
              "versionEndExcluding": "3.21.54",
              "versionStartIncluding": "3.21.0"
            },
            {
              "criteria": "cpe:2.3:a:saleor:saleor:*:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "ABB6E342-967D-4F4D-9869-BC24C630ACEF",
              "versionEndExcluding": "3.22.47",
              "versionStartIncluding": "3.22.0"
            },
            {
              "criteria": "cpe:2.3:a:saleor:saleor:3.23.0:alpha0:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "086CBDFF-B1C4-4AD4-9F39-00B028E29338"
            },
            {
              "criteria": "cpe:2.3:a:saleor:saleor:3.23.0:alpha1:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "404B7EE8-9CE0-4B8D-B0B7-2DF60F355E72"
            },
            {
              "criteria": "cpe:2.3:a:saleor:saleor:3.23.0:alpha2:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "6DD7D745-F558-4CBE-9110-2F7DCBCF4D2F"
            }
          ],
          "operator": "OR"
        }
      ]
    }
  ],
  "sourceIdentifier": "security-advisories@github.com"
}