PT-2026-84826 · Astro · Astro
CVE-2026-84376
·
Publicado
2026-09-02
·
Atualizado
2026-09-08
CVSS v4.0
6.3
Média
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Astro versões anteriores a 7.2.4
Description
O Astro manipula incorretamente a remoção de um caminho base não raiz configurado dos nomes de caminho de solicitação ao usar uma verificação de prefixo de string que não verifica os limites do segmento do caminho. Isso permite que um invasor remoto não autenticado ignore a autorização de middleware que depende da inspeção de
context.url.pathname. Por exemplo, se o caminho base for definido como "/app", uma solicitação para "/appX/admin" pode ser resolvida internamente para a rota protegida "/admin" enquanto o middleware ainda vê o caminho original, concedendo acesso não autorizado a rotas protegidas.Recommendations
Atualizar para a versão 7.2.4.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Astro