PT-2026-93404 · Npm · Fastify

·

CVE-2026-92081

·

Publicado

2026-09-16

·

Atualizado

2026-09-17

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas fastify versões anteriores a 5.12.5
Descrição Quando uma rota registra um trailer de resposta usando a função reply.trailer() e é servida via HTTP/2, o framework define incondicionalmente o cabeçalho Transfer-Encoding: chunked. Como este cabeçalho é proibido no HTTP/2, o Node.js gera uma exceção durante a serialização dos cabeçalhos de resposta. Esta exceção não é capturada, resultando em um uncaughtException que derruba o processo do servidor e interrompe todas as requisições em andamento. Uma única requisição HTTP/2 não autenticada para qualquer rota que utilize trailers pode causar essa falha, que pode ser repetida a cada reinicialização do servidor.
Recomendações Atualize para a versão 5.12.5 ou posterior. Como medida paliativa temporária, evite registrar trailers de resposta com a função reply.trailer() em rotas servidas via HTTP/2.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-92081
GHSA-4MH8-R7RC-XPVC

Produtos afetados

Fastify