PT-2026-85452 · Npm · @Fastify/Middie

·

CVE-2026-85184

·

Publicado

2026-09-04

·

Atualizado

2026-09-04

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas @fastify/middie versões 9.1.0 até 9.3.3
Descrição Ocorre uma divergência pois o middleware avalia o alvo bruto da requisição para determinar se o middleware com escopo de caminho deve ser executado, enquanto o roteador do Fastify resolve um alvo de requisição em forma absoluta para seu caminho antes do despacho. Essa discrepância permite que uma requisição usando um alvo em forma absoluta atinja o manipulador de rota enquanto ignora middlewares de escopo de caminho usados para autenticação, autorização, limitação de taxa ou auditoria. Um invasor de rede não autenticado pode explorar esse comportamento para ignorar controles de acesso baseados em caminho.
Recomendações Atualize o @fastify/middie para a versão 9.3.4 ou posterior. Como alternativa, force a autenticação usando um hook do Fastify, como preHandler().

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-85184
GHSA-HX87-8WV7-PJV8

Produtos afetados

@Fastify/Middie