Npm · Fast-Uri · CVE-2026-86818
**Nome do Software Vulnerável e Versões Afetadas**
fast-uri versões 4.1.3 a 4.1.4
**Description**
O analisador mailto compara os nomes dos campos de consulta com nomes reservados, como `to`, `subject` e `body`, enquanto eles ainda estão codificados em percentual (percent-encoded). Como o analisador decodifica esses nomes apenas ao armazená-los como cabeçalhos genéricos, uma versão codificada de um nome de campo reservado não é reconhecida durante a análise inicial, mas é reemitida como o nome de campo literal quando a URI analisada é serializada. Essa dessincronização permite que um invasor insira um destinatário, assunto ou corpo de mensagem escolhido durante um ciclo de processamento, caso a aplicação valide a URI na primeira análise e, posteriormente, a serialize e a envie.
**Recommendations**
Atualize o fast-uri para a versão 4.1.5 ou posterior.
Como medida paliativa temporária, não processe uma URI mailto que tenha sido reserializada sem antes decodificar e revalidar os campos `recipient`, `subject` e `body`.