PT-2026-56672 · Git+2 · Waku
CVE-2026-49455
·
Publicado
2026-07-08
·
Atualizado
2026-09-03
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Waku versões anteriores a 1.0.0-beta.1
Description
O despachante de requisições RSC não valida os cabeçalhos
Origin ou Sec-Fetch-Site ao invocar ações do servidor. Isso permite que um atacante de origem cruzada engane o navegador de uma vítima para enviar uma requisição POST autenticada para um endpoint de ação do servidor registrado. Ao utilizar um tipo de conteúdo permitido pelo CORS, como text/plain, o atacante pode ignorar as verificações de preflight. Consequentemente, qualquer ação do servidor que altere o estado e seja exposta via use server pode ser executada utilizando os cookies da vítima. Este problema também afeta o caminho de aprimoramento progressivo, onde formulários HTML de origem cruzada que enviam multipart/form-data podem atingir o despachante. A falha está presente em todos os adaptadores HTTP, incluindo Node, Cloudflare, Vercel e Edge.Recommendations
Atualize para a versão 1.0.0-beta.1.
Como mitigação temporária, implemente um proxy reverso ou middleware que valide o cabeçalho
Origin e rejeite requisições POST para o prefixo rscBase caso o cabeçalho não corresponda ao host da aplicação.Exploit
Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Waku