PT-2026-108247 · Unknown · @Adonisjs/Http-Server

CVE-2026-107718

·

Publicado

2026-10-08

·

Atualizado

2026-10-08

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas AdonisJS HTTP Server versões anteriores a 8.2.3 AdonisJS HTTP Server versões anteriores a 9.3.0
Description Os valores dos parâmetros de rota são inseridos em URLs sem a codificação adequada no auxiliar compartilhado createURL(), que é utilizado por Router.makeUrl() e Response.redirect().toRoute(). Quando uma aplicação utiliza dados controlados por um invasor em um primeiro segmento de caminho dinâmico e emprega a URL resultante como um destino de redirecionamento, um valor que comece com uma barra pode criar uma URL externa relativa ao esquema. Isso permite que um invasor redirecione usuários de uma aplicação confiável para um site malicioso, facilitando potencialmente o phishing ou o abuso de fluxos de autenticação e OAuth. Parâmetros do tipo wildcard também são afetados. Este problema não impacta APIs que são projetadas para aceitar intencionalmente URLs de redirecionamento completas.
Recommendations Atualize o AdonisJS HTTP Server para a versão 8.2.3 ou posterior. Atualize o AdonisJS HTTP Server para a versão 9.3.0 ou posterior.

Exploit

Correção

Open Redirect

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-107718
GHSA-2M6Q-8V3H-JQWW

Produtos afetados

@Adonisjs/Http-Server