CVE-2026-100871
Received Received - Intake

Authentication Bypass in Sylius via JWT Token Misconfiguration

Vulnerability report for CVE-2026-100871, including description, CVSS score, EPSS score, affected products, exploitability, helpful resources, and attack-flow context.

Publication date: 2026-09-27

Last updated on: 2026-09-27

Assigner: VulnCheck

Description

Sylius versions before 1.12.25, 1.13.17, 1.14.20, 2.1.16, and 2.2.9 fail to include firewall identification in JWT tokens issued by separate Admin and Shop API endpoints. Attackers can register a shop customer account using an administrator's email address and obtain a token that the Admin API resolves to that administrator, granting full administrative access.

CVSS Scores

EPSS Scores

Probability:
Percentile:

Meta Information

Published
2026-09-27
Last Modified
2026-09-27
Generated
2026-09-27
AI Q&A
2026-09-27
EPSS Evaluated
N/A
NVD
EUVD

Affected Vendors & Products

Showing 11 associated CPEs
Vendor Product Version / Range
sylius sylius From 2.2.9 (exc)
sylius sylius From 1.11.0 (inc) to 1.12.25 (exc)
sylius sylius From 1.13.0 (inc) to 1.13.17 (exc)
sylius sylius From 1.14.0 (inc) to 1.14.20 (exc)
sylius sylius From 2.0.0 (inc) to 2.1.16 (exc)
sylius sylius From 2.2.0 (inc) to 2.2.9 (exc)
sylius sylius to 1.12.25 (exc)
sylius sylius 1.13.17
sylius sylius 1.14.20
sylius sylius 2.1.16
sylius sylius 2.2.9

Helpful Resources

Exploitability

CWE
CWE Icon
KEV
KEV Icon
CWE ID Description
CWE-287 When an actor claims to have a given identity, the product does not prove or insufficiently proves that the claim is correct.

Attack-Flow Graph

AI Quick Actions

Instant insights powered by AI
Executive Summary

This vulnerability is a JWT audience confusion flaw in Sylius, an e-commerce framework. It allows an attacker to register a shop customer account using an administrator's email address, obtain a JWT token, and then use that token to gain full administrative access to the Admin API. The issue occurs because JWT tokens issued by separate Admin and Shop API endpoints lack firewall identification, causing the Admin API to misinterpret the token as belonging to an administrator.

Detection Guidance

To detect this vulnerability, check if your Sylius installation is running a vulnerable version (1.11.0 to 1.12.24, 1.13.0 to 1.13.16, 1.14.0 to 1.14.19, 2.0.0 to 2.1.15, or 2.2.0 to 2.2.8). Verify if JWT tokens lack the 'aud' and 'principal_type' claims. Inspect API responses for improper authentication bypass attempts.

Impact Analysis

If exploited, this vulnerability could allow an attacker to gain full administrative access to your Sylius-based e-commerce system. This could lead to unauthorized data access, modification, or deletion, including customer information, orders, and payment details. The impact includes potential data breaches, financial loss, and reputational damage.

Compliance Impact

This vulnerability could lead to non-compliance with GDPR and HIPAA due to unauthorized access to sensitive data. GDPR requires protecting personal data, and HIPAA mandates safeguarding protected health information. A breach could result in legal penalties, fines, and loss of customer trust.

Mitigation Strategies

Immediately upgrade Sylius to a patched version (1.12.25, 1.13.17, 1.14.20, 2.1.16, or 2.2.9). If upgrading is not possible, implement the workaround by adding a custom JwtAudienceListener to enforce JWT audience and principal validation as described in the GitHub advisory.

Chat Assistant

Ask questions about this CVE
Hi! I’m here to help you understand CVE-2026-100871. Ask me anything about the vulnerability, its impact, or mitigation strategies.
0/70

EPSS Chart