PT-2026-80788 · Npm · Fast-Uri

·

CVE-2026-75975

·

Publicado

2026-08-24

·

Atualizado

2026-09-02

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas fast-uri versões 2.3.1 até 2.4.4 fast-uri versões 3.0.0 até 3.1.5 fast-uri versões 4.0.0 até 4.1.2
Description O parser personalizado para literais IPv6 entre colchetes não valida a gramática IPv6 completa. Isso permite que textos finais inválidos em uma autoridade sejam descartados silenciosamente, fazendo com que um host malformado controlado por um invasor seja convertido em um destino IPv6 válido diferente. Por exemplo, literais com caracteres finais inválidos podem ser normalizados para o endereço não especificado, levando um cliente HTTP do Node a se conectar a um serviço local via loopback, enquanto outros literais malformados podem colapsar para endereços de faixa privada. Como nenhum erro é definido no resultado analisado, as aplicações não conseguem detectar essa reescrita. Isso pode resultar em server-side request forgery (SSRF) e bypass de política de endereço quando uma aplicação normaliza URLs não confiáveis antes de requisições externas, redirecionamentos, roteamento de proxy ou aplicação de políticas de endereço.
Recommendations Atualize para a versão 2.4.5 ou posterior. Atualize para a versão 3.1.6 ou posterior. Atualize para a versão 4.1.3 ou posterior.

Exploit

Correção

RCE

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-75975
GHSA-F65P-4M7J-42XC

Produtos afetados

Fast-Uri