PT-2026-80798 · Npm · Fast-Uri

·

CVE-2026-76172

·

Publicado

2026-08-24

·

Atualizado

2026-09-02

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas fast-uri versões 2.3.1 até 2.4.4 fast-uri versões 3.0.0 até 3.1.5 fast-uri versões 4.0.0 até 4.1.2
Description Durante a análise de URI, o software realiza uma passagem de decodificação legada no componente de esquema sem re-escapar o resultado. Quando ocorre a serialização, o esquema é gravado literalmente. Se um esquema de entrada contiver barras codificadas em percentual, ele é analisado como não possuindo autoridade, deixando o host e o erro como indefinidos. No entanto, a resolução ou normalização dessa entrada produz uma referência de caminho de rede com uma autoridade controlada por um invasor. Isso pode levar a server-side request forgery, redirecionamentos externos ou bypass de política de endereço se uma aplicação confiar no host analisado para listas de permissão ou assumir que uma referência sem autoridade é segura. Além disso, o decodificador legado expande formas de escape não padronizadas e permite que caracteres de controle no esquema sejam emitidos como retornos de carro e alimentações de linha brutos.
Recommendations Atualizar fast-uri versões 2.3.1 até 2.4.4 para a versão 2.4.5. Atualizar fast-uri versões 3.0.0 até 3.1.5 para a versão 3.1.6. Atualizar fast-uri versões 4.0.0 até 4.1.2 para a versão 4.1.3.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-76172
GHSA-JQFF-G426-HQXP

Produtos afetados

Fast-Uri