PT-2026-68614 · Npm · Fastify-Static

·

CVE-2026-18427

·

Publicado

2026-08-06

·

Atualizado

2026-08-06

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas @fastify/static versões anteriores a 10.1.3
Description Uma correção incompleta para a evasão de guarda de rota permite que um invasor não autenticado acesse arquivos protegidos por uma guarda baseada em rota. O manipulador de arquivos estáticos não realizava a canonicalização de segmentos de ponto, barras duplas, pontos codificados ou barras invertidas antes da correspondência de rota e da delegação para a camada de envio. Ao utilizar uma forma de caminho não canônica, um invasor pode ignorar a rota protegida para expor o conteúdo de arquivos protegidos. Este problema afeta especificamente aplicações que protegem uma subárvore da raiz estática com uma guarda baseada em rota, enquanto aquelas que utilizam a opção allowedPath não são afetadas.
Recommendations Atualizar o @fastify/static para a versão 10.1.3.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-18427
GHSA-423G-23CH-W7C6

Produtos afetados

Fastify-Static