PT-2026-65852 · Npm · Undici

·

CVE-2026-16729

·

Publicado

2026-07-29

·

Atualizado

2026-09-03

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas undici versões anteriores a 6.28.0 undici versões 7.0.0 até 7.28.9 undici versões 8.0.0 até 8.8.9
Description A função setCookie() não sanitiza completamente os atributos de cookies. Especificamente, o valor do domínio não é verificado quanto a pontos e vírgulas e as entradas no array não analisado não são sanitizadas. Isso permite que entradas influenciadas por atacantes injetem atributos de cookies adicionais. Por exemplo, um valor de domínio contendo um ponto e vírgula pode anexar atributos como SameSite, e uma entrada não analisada pode injetar atributos como HttpOnly sem a intenção do chamador. Aplicações que passam entradas controladas pelo usuário para esses campos, como servidores de proxy reverso ou multi-tenant que limitam cookies de sessão a domínios fornecidos pelo locatário, podem ter as proteções CSRF do SameSite ignoradas ou ter os atributos Secure, HttpOnly e SameSite forçados, removidos ou substituídos.
Recommendations Atualizar para a versão 6.28.0 Atualizar para a versão 7.29.0 Atualizar para a versão 8.9.0

Exploit

Correção

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-94443
CVE-2026-16729
ECHO-3D78-4B3B-0A59
GHSA-V3R7-H72X-CJCM
SUSE-SU-2026:3929-1
SUSE-SU-2026:3930-1

Produtos afetados

Undici