PT-2026-3088 · Sveltekit · Sveltekit

CVE-2025-67647

·

Publicado

2026-01-15

·

Atualizado

2026-01-19

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas SvelteKit versões de 2.19.0 a 2.49.4
Descrição O SvelteKit é suscetível a server-side request forgery (SSRF) e denial of service (DoS) sob condições específicas. O framework, baixado mais de 800.000 vezes por semana, é afetado nas versões a partir de 2.44.0, resultando em um DoS caso o aplicativo tenha pelo menos uma rota pré-renderizada (usando export const prerender = true). Versões de 2.19.0 a 2.49.4 são vulneráveis tanto a DoS quanto a SSRF ao utilizar adapter-node sem a variável de ambiente ORIGIN configurada e sem um proxy reverso que implemente validação do cabeçalho Host. O DoS pode causar a finalização do processo do servidor. O SSRF permite acesso a serviços internos sem autenticação quando acessados a partir do runtime do servidor do SvelteKit. Também é possível obter um SXSS por meio de envenenamento de cache.
Recomendações Atualize para a versão 2.49.5 ou posterior do SvelteKit. Para versões de 2.19.0 a 2.49.4, garanta que a variável de ambiente ORIGIN esteja configurada ao utilizar adapter-node. Para versões de 2.19.0 a 2.49.4, implemente a validação do cabeçalho Host em um proxy reverso. Para versões de 2.44.0 a 2.49.4, evite usar rotas pré-renderizadas (export const prerender = true), se possível.

Exploit

Correção

DoS

SSRF

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-67647
GHSA-J62C-4X62-9R35

Produtos afetados

Sveltekit