PT-2026-56673 · Git+2 · Waku

CVE-2026-49456

·

Publicado

2026-07-08

·

Atualizado

2026-09-03

CVSS v3.1

3.1

Baixa

VetorAV:N/AC:H/PR:N/UI:R/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Waku versões anteriores a 1.0.0-beta.1
Descrição A função unstable redirect() exportada de waku/router/server aceita uma string arbitrária e a reflete inalterada no cabeçalho de resposta HTTP Location, sem validação de URL, restrição de esquema ou imposição de caminho único. Quando as aplicações passam entradas controladas pelo usuário para esta função, isso permite ataques de redirecionamento aberto. Um invasor pode usar um link manipulado para redirecionar usuários para um domínio externo para phishing, coleta de credenciais ou roubo de tokens OAuth. Além disso, URLs relativas ao esquema (começando com //) podem burlar filtros simples que verificam apenas http:// ou https://. O problema ocorre porque a variável location é passada através de createCustomError() e getErrorInfo() e é eventualmente refletida no headers.location da resposta de saída sem sanitização.
Recomendações Atualize para a versão 1.0.0-beta.1. Como medida paliativa temporária, evite passar entradas controladas pelo usuário para a função unstable redirect().

Exploit

Correção

Open Redirect

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49456
GHSA-43FC-V873-QW85

Produtos afetados

Waku