PT-2026-76725 · Astro · @Astrojs/Vercel+1

CVE-2026-73424

·

Publicado

2026-07-20

·

Atualizado

2026-08-17

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Astro versões 10.0.3 até 11.0.2
Description O adaptador Vercel do Astro contém um problema de confused deputy onde o ponto de entrada serverless permite que requisições não autenticadas determinem qual rota a origem renderiza. Quando a Regeneração Estática Incremental (ISR) está habilitada, a função pública / isr lê o parâmetro de consulta x astro path e reescreve o caminho da requisição para ele sem autenticação. Como o Vercel define o cabeçalho x-vercel-isr em requisições para esta função, incluindo requisições externas diretas, um invasor pode ignorar os controles de acesso no nível da edge. Isso afeta aplicações que utilizam @astrojs/vercel com isr: true e que protegem rotas via regras de caminho do Vercel, regras de negação de firewall ou implantações divididas onde a autorização é gerenciada por middleware de edge. Um invasor pode ler qualquer rota renderizada via GET solicitando / isr?x astro path=/the/protected/path. Este problema está localizado no arquivo packages/integrations/vercel/src/serverless/entrypoint.ts.
Recommendations Atualize o Astro para a versão 11.0.3. Como medida paliativa temporária, restrinja o acesso ao endpoint / isr ou desative a configuração isr: true no adaptador Vercel.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-73424
GHSA-X27W-589X-FRM2

Produtos afetados

@Astrojs/Vercel
Astro