PT-2026-48685 · Npm+3 · @Hapi/Wreck+2

CVE-2026-48022

·

Publicado

2026-06-11

·

Atualizado

2026-07-20

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas @hapi/wreck versões anteriores a 18.1.2
Descrição Este utilitário de cliente HTTP falha ao validar corretamente as origens durante redirecionamentos cross-origin. Embora ele remova cabeçalhos de credenciais como Authorization, Cookie e Proxy-Authorization, a verificação de origem compara apenas os nomes de host e ignora o esquema e a porta. Consequentemente, as credenciais são encaminhadas durante alterações de porta no mesmo host e downgrades de HTTPS para HTTP. Isso permite que um co-locatário em uma porta adjacente ou um invasor em posição de rede capaz de forjar um redirecionamento capture tokens de portador, cookies de sessão e credenciais de proxy para personificar a vítima perante o serviço upstream.
Recomendações Atualize para a versão 18.1.2 ou posterior. Defina redirects: 0 e gerencie os redirecionamentos manualmente com uma verificação de origem rigorosa. Use o hook beforeRedirect para inspecionar o destino do redirecionamento e abortar ou remover cabeçalhos sensíveis antes da requisição subsequente.

Exploit

Correção

Origin Validation Error

Insufficiently Protected Credentials

Information Disclosure

Cleartext Transmission of Sensitive Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48022
GHSA-X426-X7CC-3FPC

Produtos afetados

@Hapi/Wreck
@Rootio/Hapi Wreck
Wreck