Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Adrai

#29634de 56,330
9.1CVSS total
Vulnerabilidades · 1
PT-2026-67424
9.1
2026-08-03
Npm · @Fastify/Aws-Lambda · CVE-2026-18248
**Nome do Software Vulnerável e Versões Afetadas** @fastify/aws-lambda versão 6.4.0 **Descrição** Na configuração padrão, o getter que popula as decorações de requisição lê os cabeçalhos HTTP `x-apigateway-event` e `x-apigateway-context` controlados pelo cliente antes de recorrer ao token de requisição interno confiável. Como esses cabeçalhos reservados não são removidos do evento de entrada, um invasor não autenticado pode definir esses cabeçalhos para forjar todo o evento de proxy do Lambda, incluindo o contexto do autorizador. Isso permite que o invasor substitua dados genuínos, resultando em um bypass completo de autenticação e autorização e escalonamento de privilégios para aplicações que confiam em `request.awsLambda.event` ou `request.awsLambda.context` para controle de identidade ou acesso. **Recomendações** Atualize para @fastify/aws-lambda versão 6.4.1.