Npm · @Fastify/Oauth2 · CVE-2026-18165
**Nome do Software Vulnerável e Versões Afetadas**
@fastify/oauth2 versões 7.2.0 até 8.2.x
**Descrição**
Este plugin valida o estado do OAuth e o verificador de código PKCE comparando o parâmetro de consulta de callback com um cookie previsível e sem prefixo, sem vinculação no lado do servidor ao navegador que iniciou o fluxo. Um invasor capaz de gravar um cookie para o host da aplicação, como por meio de um subdomínio irmão, pode implantar cookies de estado e verificador correspondentes. Isso permite que o invasor complete um fluxo OAuth no navegador da vítima, conectando silenciosamente a vítima à conta do invasor, processo conhecido como login CSRF (Cross-Site Request Forgery). Este problema não expõe a conta, credenciais ou tokens da vítima.
**Recomendações**
Atualize para a versão 8.3.0 e habilite a opção `hostPrefixedCookies`.
Vincule o estado a uma sessão no lado do servidor.