PT-2026-48806 · Npm+3 · @Hapi/Inert+2

CVE-2026-48049

·

Publicado

2026-06-11

·

Atualizado

2026-07-21

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas @hapi/inert versões 4.0.0 até 7.1.0
Description Existe um problema na forma como arquivos estáticos são servidos quando o confinamento é aplicado pela opção confine. A verificação de confinamento utiliza um teste de prefixo de string bruta para comparar o caminho absoluto resolvido com o diretório de confinamento. Isso permite que um invasor remoto não autenticado acesse diretórios irmãos que compartilhem o mesmo prefixo de string que o diretório servido. Por exemplo, se /app/static for o diretório servido, um diretório irmão chamado /app/static-secret seria incorretamente aceito, permitindo que o invasor leia arquivos através de uma requisição como /..%2fstatic-secret/secret.txt, desde que o arquivo seja legível pelo processo do servidor.
Recommendations Atualize o @hapi/inert para a versão 7.1.1. Garanta que o diretório servido via inert não possua nenhum diretório irmão cujo nome comece com os mesmos caracteres do diretório servido, renomeando ou movendo o diretório irmão.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48049
GHSA-RCVQ-M9J9-6F4G

Produtos afetados

@Hapi/Inert
@Rootio/Hapi Inert
Inert