PT-2026-80192 · Npm · Fast-Uri

·

CVE-2026-75931

·

Publicado

2026-08-24

·

Atualizado

2026-09-02

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas fast-uri versões 2.4.2 a 2.4.4 fast-uri versões 3.1.3 a 3.1.5 fast-uri versões 4.0.1 a 4.1.2
Description o fast-uri, um analisador de URI para Node.js, falha ao canonicalizar hosts consistentemente para o formato ASCII ao processar referências relativas ao esquema (referências onde o host é precedido por duas barras sem um esquema explícito). Essa inconsistência faz com que as funções parse(), resolve(), normalize() e equal() produzam resultados diferentes para a mesma entrada. Uma aplicação que utilize essas funções para validar um host contra uma lista de políticas antes de resolver a referência pode tomar uma decisão baseada em um host enquanto o destino real é outro, permitindo a confusão de host e a evasão de políticas. A canonicalização IDN refere-se ao processo de converter Nomes de Domínio Internacionalizados em um formato ASCII padronizado conhecido como Punycode.
Recommendations Atualizar as versões 2.4.2 a 2.4.4 para a 2.4.5. Atualizar as versões 3.1.3 a 3.1.5 para a 3.1.6. Atualizar as versões 4.0.1 a 4.1.2 para a 4.1.3.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-75931
GHSA-5JGF-P345-68V8

Produtos afetados

Fast-Uri