CVE-2026-35401Saleor电子商务平台在特定版本中存在资源耗尽漏洞。攻击者无需经过身份验证,即可利用GraphQL的别名功能或链式调用机制,在单个API请求中包含大量的变更或查询操作。这种恶意请求会导致服务器过度消耗计算资源,从而引发拒绝服务,影响系统的可用性。
该漏洞的核心在于GraphQL引擎对单个请求中包含的操作数量缺乏有效的限制机制。GraphQL允许用户通过别名在同一个请求中多次请求相同的字段,或者链接多个变更操作。攻击者通过构造包含成百上千个别名的恶意HTTP POST请求发送至/graphql端点,迫使后端服务器在解析和执行这些操作时消耗大量的CPU和内存。由于请求是单个HTTP连接,传统的基于连接频率的防护措施可能无法有效拦截,最终导致服务器响应缓慢甚至崩溃。