PT-2026-85804 · Npm · Undici

·

CVE-2026-84961

·

Publicado

2026-09-04

·

Atualizado

2026-09-04

CVSS v3.1

7.4

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas undici versões 7.24.1 até 7.29.0 undici versões 8.0.0 até 8.10.1
Description O construtor BalancedPool utiliza um processo interno de clonagem profunda que serializa e reanalisa o objeto de opções como JSON. Como o JSON não suporta funções, quaisquer opções de TLS com valor de função, como um callback checkServerIdentity personalizado ou um conector customizado na opção connect, são silenciosamente descartadas. Isso pode resultar em um bypass de validação de certificado TLS, onde um peer que deveria ser rejeitado por uma função checkServerIdentity personalizada é aceito se passar pelas verificações padrão de hostname e cadeia do Node.js.
Recommendations Atualizar as versões do undici 7.24.1 até 7.29.0 para a versão 7.29.1. Atualizar as versões do undici 8.0.0 até 8.10.1 para a versão 8.10.2.

Exploit

Correção

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-84961
GHSA-W293-VG96-WGC3

Produtos afetados

Undici