CVE-2026-31888

Shopware is an open commerce platform. Prior to 6.7.8.1 and 6.6.10.15, the Store API login endpoint (POST /store-api/account/login) returns different error codes depending on whether the submitted email address belongs to a registered customer (CHECKOUT__CUSTOMER_AUTH_BAD_CREDENTIALS) or is unknown (CHECKOUT__CUSTOMER_NOT_FOUND). The "not found" response also echoes the probed email address. This allows an unauthenticated attacker to enumerate valid customer accounts. The storefront login controller correctly unifies both error paths, but the Store API does not — indicating an inconsistent defense. This vulnerability is fixed in 6.7.8.1 and 6.6.10.15.
Configurations

Configuration 1 (hide)

OR cpe:2.3:a:shopware:shopware:*:*:*:*:*:*:*:*
cpe:2.3:a:shopware:shopware:*:*:*:*:*:*:*:*

History

16 Mar 2026, 20:37

Type Values Removed Values Added
Summary
  • (es) Shopware es una plataforma de comercio abierta. Antes de las versiones 6.7.8.1 y 6.6.10.15, el endpoint de inicio de sesión de la Store API (POST /store-api/account/login) devuelve diferentes códigos de error dependiendo de si la dirección de correo electrónico enviada pertenece a un cliente registrado (CHECKOUT__CUSTOMER_AUTH_BAD_CREDENTIALS) o es desconocida (CHECKOUT__CUSTOMER_NOT_FOUND). La respuesta de 'no encontrado' también hace eco de la dirección de correo electrónico probada. Esto permite a un atacante no autenticado enumerar cuentas de clientes válidas. El controlador de inicio de sesión del storefront unifica correctamente ambas rutas de error, pero la Store API no lo hace — lo que indica una defensa inconsistente. Esta vulnerabilidad está corregida en las versiones 6.7.8.1 y 6.6.10.15.
CPE cpe:2.3:a:shopware:shopware:*:*:*:*:*:*:*:*
First Time Shopware
Shopware shopware
References () https://github.com/shopware/shopware/security/advisories/GHSA-gqc5-xv7m-gcjq - () https://github.com/shopware/shopware/security/advisories/GHSA-gqc5-xv7m-gcjq - Vendor Advisory

11 Mar 2026, 19:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-11 19:16

Updated : 2026-03-16 20:37


NVD link : CVE-2026-31888

Mitre link : CVE-2026-31888

CVE.ORG link : CVE-2026-31888


JSON object : View

Products Affected

shopware

  • shopware
CWE
CWE-204

Observable Response Discrepancy