PT-2026-66759 · Npm · Fast-Uri

·

CVE-2026-18446

·

Publicado

2026-07-31

·

Atualizado

2026-08-17

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas fast-uri versões anteriores a 4.1.2 fast-uri versões anteriores a 3.1.5 fast-uri versões anteriores a 2.4.4
Description O software requer uma barra dupla literal para reconhecer uma autoridade URI. Se um introdutor baseado em barra invertida for usado no lugar (como barra invertida barra invertida, barra normal barra invertida ou barra invertida barra normal), a entrada é analisada sem autoridade e incorporada ao caminho. Isso cria uma discrepância com o analisador de URL WHATWG nativo do Node, que trata barras invertidas como intercambiáveis com barras normais para esquemas especiais. Aplicações que utilizam o software para impor políticas baseadas em host, como listas de permissões, filtragem de SSRF ou validação de redirecionamento, antes de passar a URL para consumidores de URL ou fetch do Node, podem ser direcionadas a um host indesejado.
Recommendations Atualizar para a versão 4.1.2. Atualizar para a versão 3.1.5. Atualizar para a versão 2.4.4.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-18446
GHSA-7P8R-X3MC-P8W7
RHSA-2026:49387
RHSA-2026:49401

Produtos afetados

Fast-Uri