PT-2026-50735 · Npm · Http-Proxy-Middleware

·

CVE-2026-55603

·

Publicado

2026-06-18

·

Atualizado

2026-07-27

CVSS v3.1

7.5

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:C/C:L/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas http-proxy-middleware versões 3.0.4 até 3.0.6 http-proxy-middleware versões anteriores a 4.1.1
Descrição Existe um problema na função auxiliar fixRequestBody() quando o Content-Type de saída é definido como multipart/form-data. A função utiliza handlerFormDataBodyData() para reconstruir o corpo da requisição, mas interpola as chaves e valores de req.body diretamente no formato de rede multipart sem neutralizar os caracteres de Retorno de Carro (CR) e Alimentação de Linha (LF).
Isso permite que um invasor injete sequências r em um valor ou chave para fechar a parte atual e injetar partes de formulário inteiramente novas. Isso leva a uma dessincronização de requisição/parâmetro através da fronteira de confiança. Como o analisador de corpo do proxy trata a entrada como um único valor opaco, qualquer validação no lado do gateway realizada em req.body pode ser ignorada, enquanto o backend upstream analisa os campos injetados. Isso pode resultar em bypass de validação ou controle de acesso, adulteração de parâmetros (como a substituição de IDs ou flags) e injeção de partes de arquivo.
Recomendações Atualize para a versão 3.0.7 ou 4.1.1. Como medida paliativa temporária, restrinja o uso da função fixRequestBody() ao lidar com tipos de conteúdo multipart/form-data até que a atualização seja aplicada.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55603
GHSA-GCQ2-9PQ2-CXQM

Produtos afetados

Http-Proxy-Middleware