Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Imssm99

#39821de 56,335
7.5CVSS total
Vulnerabilidades · 1
PT-2026-63566
7.5
2026-07-23
Npm · Find-My-Way · CVE-2026-15074
**Nome do Software Vulnerável e Versões Afetadas** @fastify/static versões anteriores a 10.1.1 **Description** Um invasor não autenticado pode ignorar middlewares e proteções baseadas em rotas utilizando segmentos de caminho `..` e `%2E%2E` não iniciais em nomes de caminho de requisição. Isso ocorre porque o roteador `find-my-way` não normaliza segmentos dot-dot durante a correspondência de rotas, fazendo com que as requisições correspondam ao catch-all do plugin estático em vez de rotas protegidas. O auxiliar `getPathnameForSend()` falha ao rejeitar esses segmentos antes da etapa de resolução de arquivos, e a biblioteca subjacente `@fastify/send` os normaliza antes de aplicar sua própria proteção contra traversal de caminho. Isso permite a leitura de arquivos dentro da raiz estática configurada que deveriam estar protegidos por prefixos de URL, embora não permita o acesso a arquivos fora da raiz estática. **Recommendations** Atualize para a versão 10.1.1 do @fastify/static. Como medida paliativa temporária, não utilize middlewares ou proteções baseadas em rotas para proteger arquivos servidos pelo @fastify/static.