PT-2026-73032 · Npm · @Fastify/Oauth2

·

CVE-2026-18165

·

Publicado

2026-08-15

·

Atualizado

2026-08-17

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas @fastify/oauth2 versões 7.2.0 até 8.2.x
Descrição Este plugin valida o estado do OAuth e o verificador de código PKCE comparando o parâmetro de consulta de callback com um cookie previsível e sem prefixo, sem vinculação no lado do servidor ao navegador que iniciou o fluxo. Um invasor capaz de gravar um cookie para o host da aplicação, como por meio de um subdomínio irmão, pode implantar cookies de estado e verificador correspondentes. Isso permite que o invasor complete um fluxo OAuth no navegador da vítima, conectando silenciosamente a vítima à conta do invasor, processo conhecido como login CSRF (Cross-Site Request Forgery). Este problema não expõe a conta, credenciais ou tokens da vítima.
Recomendações Atualize para a versão 8.3.0 e habilite a opção hostPrefixedCookies. Vincule o estado a uma sessão no lado do servidor.

Exploit

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-18165
GHSA-P8H8-RJ28-M8Q9

Produtos afetados

@Fastify/Oauth2