PT-2026-45492 · Vitest · Vitest

CVE-2026-47429

·

Publicado

2026-06-01

·

Atualizado

2026-08-19

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Vitest versões anteriores a 4.1.0
Descrição Uma falha no servidor UI/API no Windows permite que atacantes remotos ignorem as restrições de acesso a arquivos e leiam arquivos arbitrários quando o servidor está exposto à rede. O problema ocorre porque o manipulador de API para o endpoint "/ vitest attachment " utiliza incorretamente a função isFileServingAllowed, que não valida adequadamente os caminhos usando cleanUrl antes de operações no sistema de arquivos. Isso permite a evasão utilizando a sequência ?.. em sistemas Windows.
Além disso, a API pode ser abusada para alcançar a execução remota de código, utilizando a função saveTestFile para gravar um script como um arquivo de teste e, em seguida, executá-lo através do recurso rerun. No modo de navegador, as funções readFile, writeFile e saveSnapshotFile podem ser exploradas para obter acesso não autorizado de leitura e gravação de arquivos.
Recomendações Atualize para a versão 4.1.0 ou posterior. Como mitigação temporária, evite expor o servidor de interface do Vitest à rede, não utilizando a flag --api.host ou a opção de configuração api.host. Certifique-se de que as flags de configuração allowWrite e allowExec estejam desativadas quando o servidor de API estiver vinculado a um host que não seja o localhost para restringir operações privilegiadas.

Exploit

Correção

Missing Authorization

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47429
GHSA-5XRQ-8626-4RWP
RHSA-2026:39058

Produtos afetados

Vitest