PT-2026-63566 · Npm · Find-My-Way+2

·

CVE-2026-15074

·

Publicado

2026-07-23

·

Atualizado

2026-07-24

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas @fastify/static versões anteriores a 10.1.1
Description Um invasor não autenticado pode ignorar middlewares e proteções baseadas em rotas utilizando segmentos de caminho .. e %2E%2E não iniciais em nomes de caminho de requisição. Isso ocorre porque o roteador find-my-way não normaliza segmentos dot-dot durante a correspondência de rotas, fazendo com que as requisições correspondam ao catch-all do plugin estático em vez de rotas protegidas. O auxiliar getPathnameForSend() falha ao rejeitar esses segmentos antes da etapa de resolução de arquivos, e a biblioteca subjacente @fastify/send os normaliza antes de aplicar sua própria proteção contra traversal de caminho. Isso permite a leitura de arquivos dentro da raiz estática configurada que deveriam estar protegidos por prefixos de URL, embora não permita o acesso a arquivos fora da raiz estática.
Recommendations Atualize para a versão 10.1.1 do @fastify/static. Como medida paliativa temporária, não utilize middlewares ou proteções baseadas em rotas para proteger arquivos servidos pelo @fastify/static.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-15074
GHSA-83W8-P2F5-377R

Produtos afetados

@Fastify/Send
Fastify-Static
Find-My-Way