Npm · Http-Proxy-Middleware · CVE-2026-55602
**Nome do Software Vulnerável e Versões Afetadas**
http-proxy-middleware versões 0.16.0 até 2.0.9
http-proxy-middleware versões 3.0.0 até 3.0.5
http-proxy-middleware versões 4.0.0 até 4.0.9
**Description**
Existe um problema na implementação da tabela de roteamento `router` onde os seletores de host+caminho utilizam correspondência de substring não ancorada em metadados de requisição. Quando uma chave de roteamento contém `/`, a função `getTargetFromProxyTable()` concatena o cabeçalho `Host` e a URL da requisição em uma única string e verifica se a chave configurada é uma substring desse valor combinado. Isso permite que um invasor ignore limites de roteamento ao fornecer um cabeçalho `Host` manipulado que funcione como uma correspondência de superstring para a chave configurada, potencialmente roteando requisições para backends não pretendidos. Isso afeta a função `createProxyMiddleware()` quando configurada com regras de host+caminho.
**Recommendations**
Atualize para a versão 2.0.10, 3.0.6 ou 4.1.0, dependendo da versão principal em uso.
Como medida paliativa temporária, evite usar seletores de host+caminho na configuração do `router` em `createProxyMiddleware()` até que a atualização seja aplicada.