Vulnerabilidad en Apollo Router Core de Apollo (CVE-2025-64347)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-284
Control de acceso incorrecto
Fecha de publicación:
07/11/2025
Última modificación:
12/11/2025
Descripción
Apollo Router Core es un router de grafo configurable en Rust escrito para ejecutar un supergrafo federado usando Apollo Federation 2. Las versiones 1.61.12-rc.0 e inferiores y 2.8.1-rc.0 permiten el acceso no autorizado a datos protegidos a través de elementos de esquema con directivas de control de acceso (@authenticated, @requiresScopes y @policy) que fueron renombrados a través de importaciones @link. El router no aplicaba las directivas de control de acceso renombradas en elementos de esquema (p. ej., campos y tipos), permitiendo que las consultas eludieran esos controles de acceso a nivel de elemento. Este problema se corrige en las versiones 1.61.12 y 2.8.1.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA



