PT-2026-60960 · Npm · Fastify-Http-Proxy

·

CVE-2026-15631

·

Publicado

2026-07-18

·

Atualizado

2026-07-28

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas @fastify/http-proxy versões 9.4.0 até 11.5.0
Descrição Os caminhos de destino WebSocket não são validados corretamente em relação ao prefixo de reescrita configurado. A função WebSocketProxy.findUpstream() resolve os destinos usando o construtor WHATWG URL, que colapsa segmentos de ponto. Isso permite que uma solicitação de upgrade manipulada com sequências de traversal de caminho escape do prefixo de reescrita e alcance endpoints upstream que não deveriam estar expostos pelo proxy. Este problema é explorável por meio de clientes WebSocket que não realizam normalização, como clientes HTTP brutos ou proxies downstream que encaminham o alvo da solicitação sem alterações, já que navegadores padrão e o pacote ws normalizam o caminho antes do envio.
Recomendações Atualize o @fastify/http-proxy para a versão 11.6.0.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-15631
GHSA-7HRW-592W-9WH2

Produtos afetados

Fastify-Http-Proxy