API Platform Core é um sistema para criar APIs REST e GraphQL impulsionadas por hipermídia. Em versões de 2.6.0 antes de 4.1.29, 4.2.26, e 4.3.12, um portão isCacheKeySafe no normalizador do item JSON:API e HAL causa um vazamento do atributo do usuário cruzado. #[ApiProperty(security:...)] é avaliado por pedido para decidir se uma propriedade está exposta. Os arrays de cache de componentes no ApiPlatform\JsonApi\Serializer\ItemNormalizer e ApiPlatform\Hal\Serializer\ItemNormalizer estão teclados no $context['cache_key'], que está definido incondicionalmente antes de delegar para o normalizador pai. A estrutura do componente (atributos, relacionamentos, links) calculada para um pedido pode ser reutilizada para um pedido subsequente cujo usuário tem um conjunto diferente de propriedades acessíveis. Um usuário com privilégios menores pode acabar vendo a estrutura de propriedades que o indicador de segurança teria escondido para eles. Este problema foi corrigido nas versões 4.1.29, 4.2.26, e 4.3.12. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 49858 foi publicado em 2026 - 07 - 01 T 20: 17: 10.153 Z e última modificação em 2026 - 07 - 02 T 18: 41: 35.990 Z. O seu estado gravado é Aguardando Análise.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 5.9, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N, pontuação de exploração 2.2, pontuação de impacto 3.6; CVSS. Classificações de fraqueza associadas: CWE- 524, CWE- 639.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.