Mercado Pago · Mercado Pago Node.Js Sdk · CVE-2026-76842
**Nome do Software Vulnerável e Versões Afetadas**
Mercado Pago Node.js SDK versões anteriores a 3.4.1
**Description**
Certos clientes dentro do SDK interpolam identificadores fornecidos pelo chamador em caminhos de requisição de API sem a devida codificação percentual (percent-encoding). Isso permite que caracteres estruturais de URL permaneçam na requisição de saída. Especificamente, os clientes payment (get, capture, cancel), paymentRefund (create, total, list, get), advancedPayment (get, capture, cancel, update, updateReleaseDate) e disbursementRefund (create, createAll, listAll) constroem seus caminhos como literais de modelo, por exemplo, `RestClient.fetch(`/v1/payments/${id}`, ...)`. Uma sequência de ponto-ponto ou barra na variável `id` é normalizada pelo analisador de URL WHATWG, redirecionando a requisição para um endpoint diferente. Além disso, um ponto de interrogação pode anexar parâmetros de consulta escolhidos por um invasor. Como essas requisições transportam o token de acesso do comerciante, um aplicativo que encaminha identificadores não confiáveis sem a verificação de propriedade permite o acesso a outros recursos dentro do escopo do token do comerciante.
**Recommendations**
Atualize o Mercado Pago Node.js SDK para a versão 3.4.1 ou posterior.
Como medida de mitigação temporária, certifique-se de que qualquer identificador passado para os clientes payment, paymentRefund, advancedPayment e disbursementRefund seja rigorosamente validado ou codificado percentualmente antes de ser processado pelo SDK.