PT-2026-80852 · Mercado Pago · Mercado Pago Node.Js Sdk

·

CVE-2026-76842

·

Publicado

2026-08-24

·

Atualizado

2026-08-24

CVSS v4.0

8.8

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Mercado Pago Node.js SDK versões anteriores a 3.4.1
Description Certos clientes dentro do SDK interpolam identificadores fornecidos pelo chamador em caminhos de requisição de API sem a devida codificação percentual (percent-encoding). Isso permite que caracteres estruturais de URL permaneçam na requisição de saída. Especificamente, os clientes payment (get, capture, cancel), paymentRefund (create, total, list, get), advancedPayment (get, capture, cancel, update, updateReleaseDate) e disbursementRefund (create, createAll, listAll) constroem seus caminhos como literais de modelo, por exemplo, RestClient.fetch(/v1/payments/${id}, ...). Uma sequência de ponto-ponto ou barra na variável id é normalizada pelo analisador de URL WHATWG, redirecionando a requisição para um endpoint diferente. Além disso, um ponto de interrogação pode anexar parâmetros de consulta escolhidos por um invasor. Como essas requisições transportam o token de acesso do comerciante, um aplicativo que encaminha identificadores não confiáveis sem a verificação de propriedade permite o acesso a outros recursos dentro do escopo do token do comerciante.
Recommendations Atualize o Mercado Pago Node.js SDK para a versão 3.4.1 ou posterior. Como medida de mitigação temporária, certifique-se de que qualquer identificador passado para os clientes payment, paymentRefund, advancedPayment e disbursementRefund seja rigorosamente validado ou codificado percentualmente antes de ser processado pelo SDK.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-76842

Produtos afetados

Mercado Pago Node.Js Sdk