Npm · Fast-Uri · CVE-2026-84394
**Nome do Software Vulnerável e Versões Afetadas**
fast-uri versões anteriores a 2.4.6
fast-uri versões anteriores a 3.1.7
fast-uri versões anteriores a 4.1.4
**Description**
A função `parse()` não reporta erro quando um host contém um colchete de autoridade desbalanceado ou mal posicionado. Um host que inicia com um colchete de abertura, mas não termina com um de fechamento, não é validado como um literal de IP nem canonicalizado como um nome de domínio. Consequentemente, a função retorna o host com erro indefinido, enquanto o URL do Node e os clientes HTTP baseados nele resolvem a mesma string para um host diferente. Essa discrepância pode causar confusão de host em aplicações que utilizam o host analisado para decisões de segurança, como listas de negação de SSRF, listas de permissão de redirecionamento ou roteamento de proxy, pois a política é avaliada contra uma string diferente do host que a requisição realmente atinge. O mesmo comportamento ocorre nas funções `normalize`, `equal` e `resolve`.
**Recommendations**
Atualize para a versão 2.4.6 ou posterior.
Atualize para a versão 3.1.7 ou posterior.
Atualize para a versão 4.1.4 ou posterior.