PT-2026-61810 · Astro · Astro

CVE-2026-59730

·

Publicado

2026-07-20

·

Atualizado

2026-07-27

CVSS v4.0

2.1

Baixa

VetorAV:N/AC:H/AT:N/PR:N/UI:A/VC:N/VI:N/VA:N/SC:N/SI:L/SA:N
Nome do Software Vulnerável e Versões Afetadas Astro versões 8.1.0 through 11.0.1
Description Quando a variável trailingSlash é configurada como 'always', o manipulador de arquivos estáticos do servidor standalone @astrojs/node anexa uma barra final aos caminhos de solicitação e emite um redirecionamento 301. Caminhos que começam com / (barra-barra invertida) não são reconhecidos como caminhos internos, fazendo com que o manipulador ecoe o caminho bruto no cabeçalho Location. Como os navegadores tratam `` como / de acordo com a especificação de URL do WHATWG, esse redirecionamento pode levar os usuários a um host externo. A exploração requer que a variável trailingSlash esteja definida como 'always', que o caminho da solicitação não possua uma extensão de arquivo em seu segmento final e que um link manipulado seja entregue ao usuário.
Recommendations Atualizar para a versão 11.0.2. Utilizar a configuração padrão trailingSlash: 'ignore' para evitar que o manipulador de arquivos estáticos emita redirecionamentos de barra final.

Exploit

Correção

Open Redirect

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-59730
GHSA-R557-WFFQ-WVRC

Produtos afetados

Astro