PT-2026-65841 · Npm · @Fastify/Rate-Limit

·

CVE-2026-15144

·

Publicado

2026-07-29

·

Atualizado

2026-07-29

CVSS v3.1

7.3

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas @fastify/rate-limit versões anteriores a 11.2.0
Description Os buckets de limite de taxa são indexados usando a string de IP do cliente verbatim de request.ip. Um cliente com capacidade IPv6 pode burlar os limites de taxa rotacionando endereços dentro de uma ampla faixa de endereços (como /64) ou utilizando diferentes representações textuais do mesmo endereço. Isso permite que atacantes ignorem proteções em endpoints sensíveis, como autenticação, redefinição de senha, entrega de OTP ou chamadas de API onerosas, especialmente quando a aplicação está atrás de um proxy que encaminha IPv6 para a origem e a opção trustProxy está habilitada.
Recommendations Atualizar para a versão 11.2.0.

Exploit

Correção

Allocation of Resources Without Limits

Improper Restriction of Excessive Authentication Attempts

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-15144
GHSA-GRPC-P53C-R64V

Produtos afetados

@Fastify/Rate-Limit