PT-2026-80191 · Npm · Fast-Uri

·

CVE-2026-75899

·

Publicado

2026-08-24

·

Atualizado

2026-09-02

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas fast-uri versões 2.4.1 até 2.4.4 fast-uri versões 3.1.2 até 3.1.5 fast-uri versões 4.0.0 até 4.1.2
Description Este analisador de URI para Node.js decodifica escapes de porcentagem em um hostname durante a análise e, posteriormente, decodifica o hostname analisado uma segunda vez durante a recomposição da autoridade. Essa decodificação dupla permite que entradas com codificação de porcentagem aninhada sejam transformadas em um destino de rede diferente, como um hostname ou endereço de loopback, o que viola a seção 2.4 da RFC 3986. Aplicações que normalizam ou resolvem URIs de família HTTP não confiáveis antes do roteamento de saída, validação de redirecionamento ou verificações de política de host podem estar suscetíveis a server-side request forgery (SSRF) e bypass de política de host.
Recommendations Atualizar as versões 2.4.1 até 2.4.4 para 2.4.5. Atualizar as versões 3.1.2 até 3.1.5 para 3.1.6. Atualizar as versões 4.0.0 até 4.1.2 para 4.1.3.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-75899
GHSA-FPH4-WMHF-6FWF
RHSA-2026:60856

Produtos afetados

Fast-Uri