PT-2026-76725 · Astro · @Astrojs/Vercel+1
CVE-2026-73424
·
Publicado
2026-07-20
·
Atualizado
2026-08-17
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Astro versões 10.0.3 até 11.0.2
Description
O adaptador Vercel do Astro contém um problema de confused deputy onde o ponto de entrada serverless permite que requisições não autenticadas determinem qual rota a origem renderiza. Quando a Regeneração Estática Incremental (ISR) está habilitada, a função pública
/ isr lê o parâmetro de consulta x astro path e reescreve o caminho da requisição para ele sem autenticação. Como o Vercel define o cabeçalho x-vercel-isr em requisições para esta função, incluindo requisições externas diretas, um invasor pode ignorar os controles de acesso no nível da edge. Isso afeta aplicações que utilizam @astrojs/vercel com isr: true e que protegem rotas via regras de caminho do Vercel, regras de negação de firewall ou implantações divididas onde a autorização é gerenciada por middleware de edge. Um invasor pode ler qualquer rota renderizada via GET solicitando / isr?x astro path=/the/protected/path. Este problema está localizado no arquivo packages/integrations/vercel/src/serverless/entrypoint.ts.Recommendations
Atualize o Astro para a versão 11.0.3.
Como medida paliativa temporária, restrinja o acesso ao endpoint
/ isr ou desative a configuração isr: true no adaptador Vercel.Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
@Astrojs/Vercel
Astro