PT-2026-84826 · Astro · Astro

CVE-2026-84376

·

Publicado

2026-09-02

·

Atualizado

2026-09-08

CVSS v4.0

6.3

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Astro versões anteriores a 7.2.4
Description O Astro manipula incorretamente a remoção de um caminho base não raiz configurado dos nomes de caminho de solicitação ao usar uma verificação de prefixo de string que não verifica os limites do segmento do caminho. Isso permite que um invasor remoto não autenticado ignore a autorização de middleware que depende da inspeção de context.url.pathname. Por exemplo, se o caminho base for definido como "/app", uma solicitação para "/appX/admin" pode ser resolvida internamente para a rota protegida "/admin" enquanto o middleware ainda vê o caminho original, concedendo acesso não autorizado a rotas protegidas.
Recommendations Atualizar para a versão 7.2.4.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-84376
GHSA-376H-93R7-7G6F

Produtos afetados

Astro