PT-2026-54442 · Npm+2 · @Cedar-Policy/Authorization-For-Expressjs+1

CVE-2026-49473

·

Publicado

2026-06-30

·

Atualizado

2026-08-13

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas @cedar-policy/authorization-for-expressjs versões anteriores a 0.3.0
Description Este middleware integra a autorização Cedar em aplicações Express mapeando requisições HTTP para ações do Cedar. Existe uma discrepância porque o middleware utiliza req.originalUrl para corresponder as requisições aos mapeamentos de ação do Cedar, o que inclui a string de consulta (query string), enquanto o Express roteia as requisições utilizando apenas o componente de caminho (path). Essa divergência permite que um ator ignore políticas restritivas quando uma aplicação define ações separadas para prefixos de caminho sobrepostos com diferentes requisitos de autorização. Por exemplo, se GET /users exigir acesso de administrador e GET /users/{id} permitir qualquer usuário autenticado, o envio de uma requisição para /users/?x=1 pode fazer com que o middleware corresponda à ação menos restritiva /users/{id}, enquanto o Express roteia a requisição para o manipulador de /users, concedendo acesso não autorizado ao endpoint restrito.
Recommendations Atualizar para a versão 0.3.0. Validar e sanitizar os caminhos de requisição recebidos antes que eles cheguem ao middleware de autorização. Garantir que as aplicações não dependam exclusivamente do middleware para autorização ao definir múltiplas ações em prefixos de caminho sobrepostos com diferentes níveis de permissão.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49473
GHSA-G4W6-VMGF-XQVX

Produtos afetados

@Cedar-Policy/Authorization-For-Expressjs
Authorization-For-Expressjs