PT-2026-38273 · Flight · Flight

CVE-2026-42551

·

Publicado

2026-05-06

·

Atualizado

2026-05-13

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Flight versões anteriores a 3.18.1
Descrição A função getMethod() honra incondicionalmente o cabeçalho X-HTTP-Method-Override e o parâmetro method dentro da variável $ REQUEST em qualquer verbo HTTP, incluindo verbos seguros como GET. Isso ocorre sem um mecanismo de opt-in ou uma lista de permissões de métodos de destino permitidos. Consequentemente, uma requisição GET pode ser silenciosamente convertida em uma requisição DELETE ou PUT. Esse comportamento permite a escalada de Cross-Site Request Forgery (CSRF) contra endpoints destrutivos, permite a evasão de middleware restrito a verbos inseguros e pode levar ao envenenamento de cache entre uma Rede de Entrega de Conteúdo (CDN) e o servidor de origem.
Recomendações Atualize para a versão 3.18.1. Como mitigação temporária, defina a configuração flight.allow method override como false para desativar tanto o cabeçalho X-HTTP-Method-Override quanto o parâmetro method.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-42551
GHSA-VXRR-W42W-W76G

Produtos afetados

Flight