PT-2026-86152 · Npm · Undici

·

CVE-2026-84933

·

Publicado

2026-09-04

·

Atualizado

2026-09-04

CVSS v3.1

6.5

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas undici versões 7.0.0 até 7.29.0 undici versões 8.0.0 até 8.10.1
Description O interceptor de cache não processa o cabeçalho de resposta Set-Cookie, permitindo que ele seja armazenado e servido novamente no modo de cache compartilhado. Isso ocorre quando uma resposta cacheável contém um cabeçalho Set-Cookie, como aqueles com diretivas public e max-age. Consequentemente, um cookie pertencente a um usuário pode ser revelado a outro, ou um servidor não confiável pode injetar cookies em respostas armazenadas em cache servidas a chamadores subsequentes, violando o requisito de que caches compartilhados não devem armazenar cookies.
Recommendations Atualizar as versões do undici 7.0.0 até 7.29.0 para a versão 7.29.1. Atualizar as versões do undici 8.0.0 até 8.10.1 para a versão 8.10.2.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-84933
GHSA-2JFJ-6HJV-FM6J

Produtos afetados

Undici