PT-2026-91923 · Npm · Fast-Uri

·

CVE-2026-86818

·

Publicado

2026-09-15

·

Atualizado

2026-09-29

CVSS v3.1

4.8

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas fast-uri versões 4.1.3 a 4.1.4
Description O analisador mailto compara os nomes dos campos de consulta com nomes reservados, como to, subject e body, enquanto eles ainda estão codificados em percentual (percent-encoded). Como o analisador decodifica esses nomes apenas ao armazená-los como cabeçalhos genéricos, uma versão codificada de um nome de campo reservado não é reconhecida durante a análise inicial, mas é reemitida como o nome de campo literal quando a URI analisada é serializada. Essa dessincronização permite que um invasor insira um destinatário, assunto ou corpo de mensagem escolhido durante um ciclo de processamento, caso a aplicação valide a URI na primeira análise e, posteriormente, a serialize e a envie.
Recommendations Atualize o fast-uri para a versão 4.1.5 ou posterior. Como medida paliativa temporária, não processe uma URI mailto que tenha sido reserializada sem antes decodificar e revalidar os campos recipient, subject e body.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-86818
GHSA-JVVF-X445-J334

Produtos afetados

Fast-Uri