CVE-2026-100871
Received
Received - Intake
Authentication Bypass in Sylius via JWT Token Misconfiguration
Vulnerability report for CVE-2026-100871, including description, CVSS score, EPSS score, affected products, exploitability, helpful resources, and attack-flow context.
Publication date: 2026-09-27
Last updated on: 2026-09-27
Assigner: VulnCheck
Description
Description
Sylius versions before 1.12.25, 1.13.17, 1.14.20, 2.1.16, and 2.2.9 fail to include firewall identification in JWT tokens issued by separate Admin and Shop API endpoints. Attackers can register a shop customer account using an administrator's email address and obtain a token that the Admin API resolves to that administrator, granting full administrative access.
CVSS Scores
EPSS Scores
| Probability: | |
| Percentile: |
Meta Information
Affected Vendors & Products
| Vendor | Product | Version / Range |
|---|---|---|
| sylius | sylius | From 2.2.9 (exc) |
| sylius | sylius | From 1.11.0 (inc) to 1.12.25 (exc) |
| sylius | sylius | From 1.13.0 (inc) to 1.13.17 (exc) |
| sylius | sylius | From 1.14.0 (inc) to 1.14.20 (exc) |
| sylius | sylius | From 2.0.0 (inc) to 2.1.16 (exc) |
| sylius | sylius | From 2.2.0 (inc) to 2.2.9 (exc) |
| sylius | sylius | to 1.12.25 (exc) |
| sylius | sylius | 1.13.17 |
| sylius | sylius | 1.14.20 |
| sylius | sylius | 2.1.16 |
| sylius | sylius | 2.2.9 |
Helpful Resources
Exploitability
| CWE ID | Description |
|---|---|
| CWE-287 | When an actor claims to have a given identity, the product does not prove or insufficiently proves that the claim is correct. |