Npm · Http-Proxy-Middleware · CVE-2026-55603
**Nome do Software Vulnerável e Versões Afetadas**
http-proxy-middleware versões 3.0.4 até 3.0.6
http-proxy-middleware versões anteriores a 4.1.1
**Descrição**
Existe um problema na função auxiliar `fixRequestBody()` quando o `Content-Type` de saída é definido como `multipart/form-data`. A função utiliza `handlerFormDataBodyData()` para reconstruir o corpo da requisição, mas interpola as chaves e valores de `req.body` diretamente no formato de rede multipart sem neutralizar os caracteres de Retorno de Carro (CR) e Alimentação de Linha (LF).
Isso permite que um invasor injete sequências `r
` em um valor ou chave para fechar a parte atual e injetar partes de formulário inteiramente novas. Isso leva a uma dessincronização de requisição/parâmetro através da fronteira de confiança. Como o analisador de corpo do proxy trata a entrada como um único valor opaco, qualquer validação no lado do gateway realizada em `req.body` pode ser ignorada, enquanto o backend upstream analisa os campos injetados. Isso pode resultar em bypass de validação ou controle de acesso, adulteração de parâmetros (como a substituição de IDs ou flags) e injeção de partes de arquivo.
**Recomendações**
Atualize para a versão 3.0.7 ou 4.1.1.
Como medida paliativa temporária, restrinja o uso da função `fixRequestBody()` ao lidar com tipos de conteúdo `multipart/form-data` até que a atualização seja aplicada.