PT-2026-64211 · Npm · Find-My-Way

CVE-2026-47219

·

Publicado

2026-07-23

·

Atualizado

2026-07-29

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas find-my-way versões anteriores a 9.7.0
Descrição Existe uma Negação de Serviço (DoS) disparável remotamente quando o software é utilizado com o servidor HTTP/2 do Node. A função lookup() passa a variável req.method para a função find(), que então indexa this.trees[method]. Como this.trees é um objeto comum, valores de método HTTP/2 como constructor, toString ou proto podem resolver propriedades de objetos herdadas em vez de retornar indefinido. O sistema então trata essas propriedades como nós de roteamento, resultando em um travamento ao acessar currentNode.prefix.length.
Recomendações Atualize para a versão 9.7.0. Valide se o método HTTP é válido antes do processamento. Evite utilizar o software com servidores HTTP/2.

Exploit

Correção

DoS

RCE

Prototype Pollution

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47219
GHSA-C96F-X56V-GQ3H

Produtos afetados

Find-My-Way