PT-2026-82112 · Npm · @Logtape/Syslog

CVE-2026-54511

·

Publicado

2026-08-26

·

Atualizado

2026-08-30

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas @logtape/syslog versões anteriores a 1.3.11 @logtape/syslog versões anteriores a 2.0.14 @logtape/syslog versões anteriores a 2.1.5
Description Existem dois problemas de codificação de saída no código de formatação de dados estruturados quando includeStructuredData está definido como true. Primeiro, a função escapeStructuredDataValue() em packages/syslog/src/syslog.ts não neutraliza caracteres de controle C0 (U+0000 a U+001F). Em ambientes TCP syslog que utilizam enquadramento não transparente, uma quebra de linha controlada por um invasor pode encerrar um quadro e permitir que os bytes subsequentes sejam interpretados como um registro forjado com hosts, aplicações, identificadores de processo, instalações ou níveis de severidade arbitrários. Segundo, a função formatStructuredData() insere chaves de propriedade sem validá-las conforme a gramática SD-NAME da RFC 5424. Uma chave contendo caracteres proibidos, como um colchete de fechamento, pode encerrar ou corromper o elemento de dados estruturados. Esses problemas podem comprometer a integridade de coletores downstream e sistemas SIEM.
Recommendations Atualize o @logtape/syslog para a versão 1.3.11 ou posterior. Atualize o @logtape/syslog para a versão 2.0.14 ou posterior. Atualize o @logtape/syslog para a versão 2.1.5 ou posterior. Como mitigação temporária, defina includeStructuredData como false.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54511
GHSA-8H6H-X5PQ-56FQ

Produtos afetados

@Logtape/Syslog