PT-2026-65840 · Npm · Undici

·

CVE-2026-13697

·

Publicado

2026-07-29

·

Atualizado

2026-08-19

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas undici versões 7.0.0 até 7.28.x undici versões 8.0.0 até 8.8.x
Description O interceptor de cache lida incorretamente com diretivas privadas Cache-Control malformadas quando utilizado em modo compartilhado. Uma diretiva privada qualificada degenerada, como private definida para um valor vazio, pode fazer com que uma resposta seja armazenada no cache compartilhado padrão e posteriormente servida a diferentes chamadores com a mesma chave de cache. Isso leva à divulgação de corpos de resposta privados e cabeçalhos, incluindo Set-Cookie. Além disso, a combinação de uma diretiva privada não qualificada com uma qualificada dispara um TypeError não capturado no analisador de controle de cache, o que rejeita a requisição e pode encerrar o processo, dependendo do tratamento de erro do consumidor.
Recommendations Atualizar undici versões 7.0.0 até 7.28.x para a versão 7.29.0. Atualizar undici versões 8.0.0 até 8.8.x para a versão 8.9.0.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-13697
ECHO-B91C-97C9-B93D
GHSA-4CWX-7WF7-3272
RHSA-2026:48273
RHSA-2026:48537

Produtos afetados

Undici