Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Kuninogu

#24186de 56,330
10CVSS total
Vulnerabilidades · 1
PT-2026-60960
10
2026-07-18
Npm · Fastify-Http-Proxy · CVE-2026-15631
**Nome do Software Vulnerável e Versões Afetadas** @fastify/http-proxy versões 9.4.0 até 11.5.0 **Descrição** Os caminhos de destino WebSocket não são validados corretamente em relação ao prefixo de reescrita configurado. A função `WebSocketProxy.findUpstream()` resolve os destinos usando o construtor WHATWG URL, que colapsa segmentos de ponto. Isso permite que uma solicitação de upgrade manipulada com sequências de traversal de caminho escape do prefixo de reescrita e alcance endpoints upstream que não deveriam estar expostos pelo proxy. Este problema é explorável por meio de clientes WebSocket que não realizam normalização, como clientes HTTP brutos ou proxies downstream que encaminham o alvo da solicitação sem alterações, já que navegadores padrão e o pacote `ws` normalizam o caminho antes do envio. **Recomendações** Atualize o @fastify/http-proxy para a versão 11.6.0.