PT-2026-93900 · Orpc · Orpc

CVE-2026-77360

·

Publicado

2026-09-16

·

Atualizado

2026-09-17

CVSS v4.0

6.3

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N
Nome do Software Vulnerável e Versões Afetadas oRPC versões anteriores a 1.14.8
Description O plugin CORS no pacote @orpc/server, especificamente em packages/server/src/plugins/cors.ts, copia incorretamente o cabeçalho de requisição Vary do cliente diretamente para a resposta. O cabeçalho Vary deve ser um cabeçalho exclusivo de resposta que informa caches downstream e proxies como indexar as respostas em cache. Ao injetar valores arbitrários neste cabeçalho, um cliente pode poluir as chaves de cache em ambientes que utilizam cache compartilhado, CDN ou proxy reverso. Isso pode resultar em uma aplicação inconsistente do CORS para outros clientes. Em configurações padrão sem cache, não há impacto direto na confidencialidade, integridade ou disponibilidade.
Recommendations Atualize o @orpc/server e quaisquer outros pacotes @orpc/* que incluam o plugin CORS para a versão 1.14.8.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-77360
GHSA-J9V4-RHGR-4M5F

Produtos afetados

Orpc