PT-2026-85805 · Npm · Undici

·

CVE-2026-85008

·

Publicado

2026-09-04

·

Atualizado

2026-09-05

CVSS v3.1

3.7

Baixa

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas undici versões 7.0.0 até 7.29.0 undici versões 8.0.0 até 8.10.1
Description O interceptor de cache lida incorretamente com o cache de métodos HTTP não seguros. Embora a documentação afirme que apenas métodos seguros são armazenados em cache, a lógica utilizada para ignorar o cache falha ao não incluir métodos não seguros, como POST, PUT ou DELETE, na lista de exclusão. Consequentemente, essas requisições entram no caminho de leitura do cache. Além disso, o gate de armazenamento de resposta não verifica o método HTTP, permitindo que respostas a requisições não seguras que sejam heuristicamente cacheáveis ou contenham uma diretiva Cache-Control sejam armazenadas. Isso permite que uma origem remota forneça uma resposta cacheável que o cliente posteriormente repetirá para requisições subsequentes de alteração de estado, impedindo que elas alcancem a origem e causando uma falha de integridade.
Recommendations Atualize para a versão 7.29.1 para instalações que utilizam o ramo 7.x. Atualize para a versão 8.10.2 para instalações que utilizam o ramo 8.x.

Exploit

Correção

Insufficient Verification of Data Authenticity

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-85008
GHSA-8436-99HF-9MMV

Produtos afetados

Undici