Npm · @Fastify/Middie · CVE-2026-85184
**Nome do Software Vulnerável e Versões Afetadas**
@fastify/middie versões 9.1.0 até 9.3.3
**Descrição**
Ocorre uma divergência pois o middleware avalia o alvo bruto da requisição para determinar se o middleware com escopo de caminho deve ser executado, enquanto o roteador do Fastify resolve um alvo de requisição em forma absoluta para seu caminho antes do despacho. Essa discrepância permite que uma requisição usando um alvo em forma absoluta atinja o manipulador de rota enquanto ignora middlewares de escopo de caminho usados para autenticação, autorização, limitação de taxa ou auditoria. Um invasor de rede não autenticado pode explorar esse comportamento para ignorar controles de acesso baseados em caminho.
**Recomendações**
Atualize o @fastify/middie para a versão 9.3.4 ou posterior.
Como alternativa, force a autenticação usando um hook do Fastify, como `preHandler()`.