PT-2026-91922 · Npm · Fast-Uri

·

CVE-2026-86472

·

Publicado

2026-09-15

·

Atualizado

2026-09-29

CVSS v3.1

4.8

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas fast-uri versões anteriores a 2.4.7 fast-uri versões 3.0.0 a 3.1.7 fast-uri versões 4.0.0 a 4.1.4
Description O software converte o host para letras minúsculas antes de realizar a decodificação de percentual. Consequentemente, um octeto maiúsculo codificado em percentual, como %41, é decodificado para um caractere maiúsculo literal que não é convertido. Em referências relativas ao esquema (ex: //host), a ausência de um esquema impede a canonicalização do host que normalmente corrigiria isso, fazendo com que as funções parse, normalize e equal discordem sobre o mesmo host. Aplicações que tomam decisões de host sensíveis a maiúsculas e minúsculas, como aquelas que utilizam listas de permissão (allowlist) ou de bloqueio (denylist), podem ser burladas usando octetos maiúsculos codificados em percentual. Como os nomes de host em DNS e HTTP não diferenciam maiúsculas de minúsculas, a entrada burlada ainda atinge o destino pretendido.
Recommendations Atualize para a versão 2.4.7 ou posterior. Atualize para a versão 3.1.8 ou posterior. Atualize para a versão 4.1.5 ou posterior. Como solução temporária, compare os hosts de forma insensível a maiúsculas e minúsculas, convertendo o host analisado para letras minúsculas antes de qualquer decisão de lista de permissão ou de bloqueio.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-86472
GHSA-HRR3-GC8F-F4QJ

Produtos afetados

Fast-Uri