PT-2026-86153 · Npm · Undici

·

CVE-2026-84947

·

Publicado

2026-09-04

·

Atualizado

2026-09-04

CVSS v3.1

3.7

Baixa

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas undici versões 7.1.0 até 7.29.0 undici versões 8.0.0 até 8.10.1
Description O interceptor de dump lê e descarta corpos de resposta até um tamanho máximo configurável. Quando uma resposta é fragmentada (chunked) e não possui um Content-Length, o interceptor sinaliza a conclusão prematuramente assim que o tamanho máximo é atingido, sem pausar ou abortar a requisição. Como o parser subjacente continua a entregar bytes do corpo, um segundo sinal de conclusão dispara uma asserção interna que aborta a requisição e encerra a conexão. Isso faz com que a aplicação observe um status de sucesso enganoso com um corpo vazio ou truncado, enquanto a conexão foi, na verdade, desconectada.
Recommendations Atualizar as versões do undici 7.1.0 até 7.29.0 para a versão 7.29.1. Atualizar as versões do undici 8.0.0 até 8.10.1 para a versão 8.10.2.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-84947
GHSA-2GQQ-GQF2-X968

Produtos afetados

Undici