PT-2026-49740 · Astro · Astro

·

CVE-2026-54299

·

Publicado

2026-06-16

·

Atualizado

2026-06-23

CVSS v3.1

7.5

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Astro versões anteriores a 6.4.6
Description Aplicações Astro SSR que utilizam páginas de erro pré-renderizadas, como '/404' ou '/500' com export const prerender = true, buscam essas páginas via HTTP em tempo de execução quando ocorre um erro. A URL da busca é derivada de request.url, que obtém sua origem do cabeçalho Host recebido. Quando o cabeçalho Host não é validado contra allowedDomains, um invasor pode direcionar a busca para um host arbitrário e ler a resposta. Isso ocorre especificamente em implantações SSR que utilizam createRequestFromNodeRequest de astro/app/node com app.render() sem a sobreposição de prerenderedErrorPageFetch.
Recommendations Atualize para a versão 6.4.6 ou posterior.

Exploit

Correção

DoS

RCE

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54299
GHSA-2PVR-WF23-7PC7

Produtos afetados

Astro