PT-2026-84072 · Openjs Foundation · Node.Js

CVE-2026-48932

·

Publicado

2026-09-01

·

Atualizado

2026-09-07

CVSS v3.1

3.7

Baixa

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Node.js versão 22 Node.js versão 24 Node.js versão 26
Description Uma falha no cliente HTTP pode causar a dessincronização de requisições em proxies de encaminhamento que reconstroem cabeçalhos de saída a partir dos cabeçalhos IncomingMessage visíveis enquanto encaminham o corpo original para uma conexão de backend reutilizada. O Node.js pode omitir cabeçalhos que excedam maxHeadersCount ou maxHeaderPairs de req.headers, req.rawHeaders e req.headersDistinct, mas ainda assim utilizar esses cabeçalhos omitidos internamente para a estruturação de mensagens HTTP. Especificamente, o cabeçalho Content-Length pode ser ocultado do userland enquanto o corpo da requisição ainda é entregue.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

HTTP Request/Response Smuggling

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-NODE-2026-48932
BIT-NODE-MIN-2026-48932
CVE-2026-48932
RHSA-2026:54436

Produtos afetados

Node.Js