Npm · Undici · CVE-2026-85152
**Nome do Software Vulnerável e Versões Afetadas**
undici versões 8.10.0 até 8.10.1
**Description**
Quando o interceptor de cache ou deduplicação é composto diretamente em um Client ou Pool, a origem de destino é omitida das chaves de cache e de deduplicação de requisições. Isso faz com que a chave de cache interna retorne para uma string de origem vazia, permitindo que uma resposta de uma origem upstream seja retornada para uma requisição a uma origem confiável diferente, caso o método, o caminho e os cabeçalhos relevantes coincidam. Isso permite a divulgação de informações cross-origin e o envenenamento persistente de cache. Um impacto demonstrado inclui a anulação completa da autenticação, na qual um JWT assinado com uma chave controlada por um invasor foi aceito como pertencente a um emissor confiável, sem que a origem confiável fosse contatada.
**Recommendations**
Atualize para a versão 8.10.2 do undici.