PT-2026-56672 · Git+2 · Waku

CVE-2026-49455

·

Publicado

2026-07-08

·

Atualizado

2026-09-03

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Waku versões anteriores a 1.0.0-beta.1
Description O despachante de requisições RSC não valida os cabeçalhos Origin ou Sec-Fetch-Site ao invocar ações do servidor. Isso permite que um atacante de origem cruzada engane o navegador de uma vítima para enviar uma requisição POST autenticada para um endpoint de ação do servidor registrado. Ao utilizar um tipo de conteúdo permitido pelo CORS, como text/plain, o atacante pode ignorar as verificações de preflight. Consequentemente, qualquer ação do servidor que altere o estado e seja exposta via use server pode ser executada utilizando os cookies da vítima. Este problema também afeta o caminho de aprimoramento progressivo, onde formulários HTML de origem cruzada que enviam multipart/form-data podem atingir o despachante. A falha está presente em todos os adaptadores HTTP, incluindo Node, Cloudflare, Vercel e Edge.
Recommendations Atualize para a versão 1.0.0-beta.1. Como mitigação temporária, implemente um proxy reverso ou middleware que valide o cabeçalho Origin e rejeite requisições POST para o prefixo rscBase caso o cabeçalho não corresponda ao host da aplicação.

Exploit

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49455
GHSA-75W3-GMQX-993Q

Produtos afetados

Waku