PT-2026-36996 · Npm+1 · Fast-Uri+1

·

CVE-2026-6322

·

Publicado

2026-05-05

·

Atualizado

2026-08-31

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas fast-uri versões anteriores a 3.1.2
Descrição A função normalize() decodificava delimitadores de autoridade percent-encoded dentro do componente de host e os reemitia como delimitadores brutos durante a serialização. Isso permite que um host que combine um domínio permitido, um sinal de arroba codificado e um domínio diferente seja reemitido com o sinal de arroba como um separador de userinfo bruto, alterando a autoridade da URI para o segundo domínio. Aplicativos que normalizam URLs não confiáveis antes de verificações de allowlist de host, validação de redirecionamento ou roteamento de requisições externas podem ser direcionados para uma autoridade diferente da especificada na entrada.
Recomendações Atualize para a versão 3.1.2 ou posterior.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-BE61221
CLEANSTART-2026-LC05413
CVE-2026-6322
GHSA-V39H-62P7-JPJC
RHSA-2026:34160
RHSA-2026:42078
RHSA-2026:60855

Produtos afetados

Confluence
Fast-Uri