O software é uma plataforma de comércio aberto. Antes de 6.6.10.15 e 6.7.8.1, uma vulnerabilidade no fluxo de registro do aplicativo Shopware que poderia, sob condições específicas, permitir que os atacantes assumissem o canal de comunicação entre uma loja e um aplicativo. O fluxo de registro de aplicativos antigos usou autenticação baseada no HMAC sem ligar suficientemente uma instalação de loja ao seu domínio original. Durante o re- registro, o shop-url pode ser atualizado sem provar o controle sobre a loja ou domínio previamente registrado. Isto tornou possível o sequestro direcionado da comunicação com aplicativos se um atacante possuía o segredo do lado da aplicação relevante. Ao abusar do registro do aplicativo, um atacante poderá redirecionar o tráfego do aplicativo para um domínio controlado pelo atacante e potencialmente obter credenciais API destinadas à loja legítima. Esta vulnerabilidade está fixada em 6.6.10.15 e 6.7.8.1. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 31889 foi publicado em 2026 - 03 - 11 T 20: 16: 15.287 Z e última modificação em 2026 - 06 - 17 T 10: 34: 42.200 Z. O seu estado gravado é analisado.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 8.9, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:L, pontuação de exploração 2.2, pontuação de impacto 6; CVSS. Classificações de fraqueza associadas: CWE- 290.
Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: shopware shopware. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.