PT-2026-85808 · Npm · Undici

·

CVE-2026-85152

·

Publicado

2026-09-04

·

Atualizado

2026-09-04

CVSS v3.1

7.4

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas undici versões 8.10.0 até 8.10.1
Description Quando o interceptor de cache ou deduplicação é composto diretamente em um Client ou Pool, a origem de destino é omitida das chaves de cache e de deduplicação de requisições. Isso faz com que a chave de cache interna retorne para uma string de origem vazia, permitindo que uma resposta de uma origem upstream seja retornada para uma requisição a uma origem confiável diferente, caso o método, o caminho e os cabeçalhos relevantes coincidam. Isso permite a divulgação de informações cross-origin e o envenenamento persistente de cache. Um impacto demonstrado inclui a anulação completa da autenticação, na qual um JWT assinado com uma chave controlada por um invasor foi aceito como pertencente a um emissor confiável, sem que a origem confiável fosse contatada.
Recommendations Atualize para a versão 8.10.2 do undici.

Exploit

Correção

Origin Validation Error

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-85152
GHSA-VP8M-P9JH-Q5PM

Produtos afetados

Undici