PT-2026-67424 · Npm · @Fastify/Aws-Lambda

·

CVE-2026-18248

·

Publicado

2026-08-03

·

Atualizado

2026-08-03

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas @fastify/aws-lambda versão 6.4.0
Descrição Na configuração padrão, o getter que popula as decorações de requisição lê os cabeçalhos HTTP x-apigateway-event e x-apigateway-context controlados pelo cliente antes de recorrer ao token de requisição interno confiável. Como esses cabeçalhos reservados não são removidos do evento de entrada, um invasor não autenticado pode definir esses cabeçalhos para forjar todo o evento de proxy do Lambda, incluindo o contexto do autorizador. Isso permite que o invasor substitua dados genuínos, resultando em um bypass completo de autenticação e autorização e escalonamento de privilégios para aplicações que confiam em request.awsLambda.event ou request.awsLambda.context para controle de identidade ou acesso.
Recomendações Atualize para @fastify/aws-lambda versão 6.4.1.

Exploit

Correção

LPE

Insufficient Verification of Data Authenticity

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-18248
GHSA-M93C-JJ3F-68PH

Produtos afetados

@Fastify/Aws-Lambda