Cpan · Uri · CVE-2026-19953
**Nome do Software Vulnerável e Versões Afetadas**
URI for Perl versões anteriores a 5.36
**Descrição**
A ausência de normalização no nameprep faz com que nomes de host não-NFC sejam codificados em rótulos punycode não padronizados. Embora o nameprep converta os rótulos do host para letras minúsculas, ele não realiza a normalização Unicode para a Forma C, exigida pelo IDNA (Internationalizing Domain Names in Unicode). Consequentemente, rótulos que não estão em NFC são codificados em A-labels que diferem de suas formas normalizadas e não retornam ao rótulo original. Essa discrepância pode levar a falhas de segurança quando a função `host()` é usada em entradas não confiáveis para decisões de segurança, como filtros de SSRF, listas de permissão/bloqueio, chaves de cache ou deduplicação, pois a verificação de segurança pode identificar um host diferente daquele resolvido pelo cliente que realiza a requisição.
**Recomendações**
Atualize para a versão 5.36 ou posterior.