PT-2026-93764 · Npm · @Fastify/Auth

·

CVE-2026-92087

·

Publicado

2026-09-16

·

Atualizado

2026-09-30

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas @fastify/auth versões 5.0.0 a 5.1.0
Description Este plugin compõe múltiplas estratégias de autenticação e autorização em um único guardião de rota. Existe um problema quando as estratégias são compostas usando a opção relation "or" combinada com a opção run "all", e uma entrada é um array aninhado atuando como um grupo AND. Nesse cenário, o grupo é avaliado de maneira dependente da ordem, onde uma verificação falha anterior é silenciosamente descartada e o resultado final depende apenas da última verificação. Isso pode levar a um bypass de autorização onde uma requisição é autorizada se satisfizer apenas o último membro de um grupo AND. Um bypass dependente de ordem semelhante ocorre quando a relation de nível superior é "and" e um grupo aninhado usa "or".
Recommendations Atualize para a versão 5.1.1 ou posterior. Omita a opção run "all" onde ela não for necessária. Ordene cada grupo AND para que sua verificação mais rigorosa seja avaliada por último. Substitua grupos AND aninhados por uma composição "and" explícita de nível superior.

Exploit

Correção

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-92087
GHSA-7H52-2RWR-M76R

Produtos afetados

@Fastify/Auth