CVE-2026-81159 PUBLISHED

Commerce CyberSource - Moderately critical - Insufficient input validation - SA-CONTRIB-2026-106

Assigner: drupal
Reserved: 26.08.2026 Published: 02.09.2026 Updated: 02.09.2026

Observable Timing Discrepancy vulnerability in Drupal Commerce CyberSource allows Brute Force. This issue affects Commerce CyberSource versions: from 0.0.0 to 1.10.0.

Product Status

Vendor Drupal
Product Commerce CyberSource
Versions
  • affected from 0.0.0 to 1.10.0 (excl.)

Credits

  • Brian Willows finder
  • Adrian M. (adrianandres) remediation developer
  • Ryan Szrama (rszrama) remediation developer
  • Vitaliy Marchuk (vmarchuk) remediation developer
  • Neil Drumm (drumm) coordinator
  • Greg Knaddison (greggles) coordinator
  • Heine Deelstra (heine) coordinator
  • Juraj Nemec (poker10) coordinator
  • Jess (xjm) coordinator

References

Problem Types

  • CWE-208 Observable Timing Discrepancy CWE

Impacts

  • CAPEC-112 Brute Force