PT-2026-86522 · Npm · H3

·

CVE-2026-86253

·

Publicado

2026-03-18

·

Atualizado

2026-09-06

CVSS v4.0

8.2

Alta

VetorAV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas h3 (npm package) versões anteriores a 1.15.6 h3 (npm package) versões anteriores a 2.0.1-rc.15
Description Um problema de path traversal existe na função serveStatic(). Em implantações Node.js, o event.url.pathname não é normalizado, permitindo que segmentos de ponto codificados em percentual (%2e%2e) sejam passados para decodeURI() e decodificados em sequências ../ sem a sanitização adequada. Isso permite que um invasor remoto não autenticado envie requisições manipuladas para endpoints servidos por serveStatic() para ler arquivos arbitrários fora do diretório estático pretendido.
Recommendations Atualize o h3 (npm package) para a versão 1.15.6 ou posterior. Atualize o h3 (npm package) para a versão 2.0.1-rc.15 ou posterior. Como mitigação temporária, restrinja o acesso à função serveStatic().

Exploit

Correção

Improper Encoding or Escaping of Output

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-86253
GHSA-WR4H-V87W-P3R7

Produtos afetados

H3