{"id":"CVE-2026-63461","published":"2026-09-17T15:16:49.597","lastModified":"2026-09-17T21:16:02.560","description":"Vendure is an open-source headless commerce platform. Prior to 3.6.5, the public Shop API products, collections, and facets queries combine mandatory visibility guards with caller-supplied filters using the caller-controlled filterOperator. When filterOperator is OR, a predicate matching a hidden entity can bypass the Product.enabled, Collection.isPrivate, or Facet.isPrivate guard. An unauthenticated caller can therefore retrieve disabled products and private collections or facets. This issue is fixed in version 3.6.5.","cvssScore":5.3,"cvssSeverity":"MEDIUM","cvssVector":"CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N","cwes":["CWE-200"],"vendors":[],"products":[],"references":[{"url":"https://github.com/vendurehq/vendure/commit/6daf5cb8571321eb6c6afa1d8e95a390c060be02","tags":[]},{"url":"https://github.com/vendurehq/vendure/releases/tag/v3.6.5","tags":[]},{"url":"https://github.com/vendurehq/vendure/security/advisories/GHSA-xf65-r35x-wmmv","tags":[]}],"exploitRefs":[{"url":"https://github.com/vendurehq/vendure/commit/6daf5cb8571321eb6c6afa1d8e95a390c060be02","tags":[]},{"url":"https://github.com/vendurehq/vendure/releases/tag/v3.6.5","tags":[]},{"url":"https://github.com/vendurehq/vendure/security/advisories/GHSA-xf65-r35x-wmmv","tags":[]}],"hasPoc":true,"ai":null}