Npm · Fast-Uri · CVE-2026-16221
**Nome do Software Vulnerável e Versões Afetadas**
fast-uri versões 2.3.1 até 4.1.0
**Description**
O software não trata o caractere de barra invertida literal (U+005C) como um delimitador de autoridade. Como o analisador de URL WHATWG nativo do Node normaliza barras invertidas para barras normais em esquemas específicos, como http, https, ws, wss, ftp e file, os dois analisadores podem extrair hosts diferentes da mesma string de entrada. Essa discrepância pode ser explorada em aplicações que utilizam o fast-uri para aplicar políticas baseadas em host — como listas de permissão (allowlists), listas de bloqueio (denylists), filtragem de loopback ou SSRF (Server-Side Request Forgery), validação de redirecionamento ou roteamento de proxy de saída — antes de passar a URL para os consumidores de URL ou fetch do Node. Isso pode fazer com que as requisições sejam direcionadas a destinos indesejados, incluindo hosts internos, endereços de loopback ou endpoints de metadados de nuvem.
**Recommendations**
Atualizar fast-uri versões 4.x para 4.1.1
Atualizar fast-uri versões 3.x para 3.1.4
Atualizar fast-uri versões 2.x para 2.4.3