Npm · Find-My-Way · CVE-2026-15074
**Nome do Software Vulnerável e Versões Afetadas**
@fastify/static versões anteriores a 10.1.1
**Description**
Um invasor não autenticado pode ignorar middlewares e proteções baseadas em rotas utilizando segmentos de caminho `..` e `%2E%2E` não iniciais em nomes de caminho de requisição. Isso ocorre porque o roteador `find-my-way` não normaliza segmentos dot-dot durante a correspondência de rotas, fazendo com que as requisições correspondam ao catch-all do plugin estático em vez de rotas protegidas. O auxiliar `getPathnameForSend()` falha ao rejeitar esses segmentos antes da etapa de resolução de arquivos, e a biblioteca subjacente `@fastify/send` os normaliza antes de aplicar sua própria proteção contra traversal de caminho. Isso permite a leitura de arquivos dentro da raiz estática configurada que deveriam estar protegidos por prefixos de URL, embora não permita o acesso a arquivos fora da raiz estática.
**Recommendations**
Atualize para a versão 10.1.1 do @fastify/static.
Como medida paliativa temporária, não utilize middlewares ou proteções baseadas em rotas para proteger arquivos servidos pelo @fastify/static.