Npm · Fastify-Static · CVE-2026-7120
**Nome do Software Vulnerável e Versões Afetadas**
@fastify/static versões anteriores a 10.1.2
**Description**
Um invasor não autenticado pode ignorar a filtragem baseada em caminho porque o callback `allowedPath` é avaliado antes da normalização de segmentos de ponto e separadores de caminho duplicados no pathname usado para a resolução de arquivos. Ao solicitar nomes de caminho não canônicos, como `//file`, `/./file` ou `/public/../private/file`, um invasor pode acessar arquivos que deveriam ter sido negados. Este problema anula a barreira de segurança estabelecida pelo `allowedPath`, mas não permite o acesso fora da raiz estática configurada.
**Recommendations**
Atualize para a versão 10.1.2 ou posterior do @fastify/static.