Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Shopware (CVE-2026-31888)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/03/2026
Última modificación:
16/03/2026

Descripción

Shopware es una plataforma de comercio abierta. Antes de las versiones 6.7.8.1 y 6.6.10.15, el endpoint de inicio de sesión de la Store API (POST /store-api/account/login) devuelve diferentes códigos de error dependiendo de si la dirección de correo electrónico enviada pertenece a un cliente registrado (CHECKOUT__CUSTOMER_AUTH_BAD_CREDENTIALS) o es desconocida (CHECKOUT__CUSTOMER_NOT_FOUND). La respuesta de 'no encontrado' también hace eco de la dirección de correo electrónico probada. Esto permite a un atacante no autenticado enumerar cuentas de clientes válidas. El controlador de inicio de sesión del storefront unifica correctamente ambas rutas de error, pero la Store API no lo hace — lo que indica una defensa inconsistente. Esta vulnerabilidad está corregida en las versiones 6.7.8.1 y 6.6.10.15.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:shopware:shopware:*:*:*:*:*:*:*:* 6.6.10.15 (excluyendo)
cpe:2.3:a:shopware:shopware:*:*:*:*:*:*:*:* 6.7.0.0 (incluyendo) 6.7.8.1 (excluyendo)


Referencias a soluciones, herramientas e información