PT-2026-84880 · Npm · Fast-Uri

·

CVE-2026-84394

·

Publicado

2026-09-02

·

Atualizado

2026-09-03

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas fast-uri versões anteriores a 2.4.6 fast-uri versões anteriores a 3.1.7 fast-uri versões anteriores a 4.1.4
Description A função parse() não reporta erro quando um host contém um colchete de autoridade desbalanceado ou mal posicionado. Um host que inicia com um colchete de abertura, mas não termina com um de fechamento, não é validado como um literal de IP nem canonicalizado como um nome de domínio. Consequentemente, a função retorna o host com erro indefinido, enquanto o URL do Node e os clientes HTTP baseados nele resolvem a mesma string para um host diferente. Essa discrepância pode causar confusão de host em aplicações que utilizam o host analisado para decisões de segurança, como listas de negação de SSRF, listas de permissão de redirecionamento ou roteamento de proxy, pois a política é avaliada contra uma string diferente do host que a requisição realmente atinge. O mesmo comportamento ocorre nas funções normalize, equal e resolve.
Recommendations Atualize para a versão 2.4.6 ou posterior. Atualize para a versão 3.1.7 ou posterior. Atualize para a versão 4.1.4 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-84394
GHSA-58MR-GQGX-XQ4G

Produtos afetados

Fast-Uri