CVE-2026-103921: обход проверки TLS-сертификатов в @graphql-tools/executor-legacy-ws
В пакете @graphql-tools/executor-legacy-ws до версии 1.1.35 жёстко задан параметр rejectUnauthorized: false для исходящих wss://-соединений, что позволяет атакующим с позиции MitM перехватывать и подменять данные подписок GraphQL. Уязвимость CWE-295 получила оценку CVSS 7.4; исправление вышло в версиях 1.1.35 и url-loader 9.1.8.
- CVSS 7.4 (High), тип CWE-295 — некорректная проверка сертификатов
- Затронуты executor-legacy-ws < 1.1.35 и url-loader < 9.1.8
- Публичного эксплойта нет, в CISA KEV не значится
- Исправление: rejectUnauthorized по умолчанию true в коммите 3831a06
Читать дальше
Безопасность