PT-2026-38273 · Flight · Flight
CVE-2026-42551
·
Publicado
2026-05-06
·
Atualizado
2026-05-13
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Flight versões anteriores a 3.18.1
Descrição
A função
getMethod() honra incondicionalmente o cabeçalho X-HTTP-Method-Override e o parâmetro method dentro da variável $ REQUEST em qualquer verbo HTTP, incluindo verbos seguros como GET. Isso ocorre sem um mecanismo de opt-in ou uma lista de permissões de métodos de destino permitidos. Consequentemente, uma requisição GET pode ser silenciosamente convertida em uma requisição DELETE ou PUT. Esse comportamento permite a escalada de Cross-Site Request Forgery (CSRF) contra endpoints destrutivos, permite a evasão de middleware restrito a verbos inseguros e pode levar ao envenenamento de cache entre uma Rede de Entrega de Conteúdo (CDN) e o servidor de origem.Recomendações
Atualize para a versão 3.18.1.
Como mitigação temporária, defina a configuração
flight.allow method override como false para desativar tanto o cabeçalho X-HTTP-Method-Override quanto o parâmetro method.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Flight