PT-2026-71340 · Astro+1 · Astro+1

CVE-2026-73425

·

Publicado

2026-07-20

·

Atualizado

2026-08-12

CVSS v3.1

3.7

Baixa

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Astro versões anteriores a 8.1.2
Descrição O adaptador Netlify do Astro processa incorretamente a conversão de entradas image.remotePatterns em expressões regulares para a lista de permissões do Netlify Image CDN. Na função remotePatternToRegex(), embora os pontos em valores de hostname sejam escapados, os valores literais de pathname são interpolados sem a neutralização de metacaracteres de expressão regular, como ., +, ?, ( e [. Isso permite que um pathname restritivo corresponda a caminhos indesejados, incluindo aqueles que cruzam segmentos. Como o Netlify aplica essas expressões regulares diretamente e o auxiliar matchPattern() não revalida as solicitações, torna-se possível a otimização de imagens em um host permitido que o pathname declarado pretendia excluir.
Recomendações Atualizar para a versão 8.1.2.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-73425
GHSA-HP3V-MFQW-H74C

Produtos afetados

Astro
Netlify