Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Vendure (CVE-2026-25050)

Gravedad CVSS v4.0:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
30/01/2026
Última modificación:
26/02/2026

Descripción

Vendure es una plataforma de comercio headless de código abierto. Antes de la versión 3.5.3, el método 'NativeAuthenticationStrategy.authenticate()' es vulnerable a un ataque de temporización que permite a los atacantes enumerar nombres de usuario válidos (direcciones de correo electrónico). En 'packages/core/src/config/auth/native-authentication-strategy.ts', el método authenticate devuelve inmediatamente si no se encuentra un usuario. La diferencia de temporización significativa (~200-400ms para bcrypt frente a ~1-5ms para una falla de DB) permite a los atacantes distinguir de forma fiable entre cuentas existentes y no existentes. La versión 3.5.3 corrige el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:vendure:vendure:*:*:*:*:*:*:*:* 3.5.3 (excluyendo)