PT-2026-93900 · Orpc · Orpc
CVE-2026-77360
·
Publicado
2026-09-16
·
Atualizado
2026-09-17
CVSS v4.0
6.3
Média
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N |
Nome do Software Vulnerável e Versões Afetadas
oRPC versões anteriores a 1.14.8
Description
O plugin CORS no pacote
@orpc/server, especificamente em packages/server/src/plugins/cors.ts, copia incorretamente o cabeçalho de requisição Vary do cliente diretamente para a resposta. O cabeçalho Vary deve ser um cabeçalho exclusivo de resposta que informa caches downstream e proxies como indexar as respostas em cache. Ao injetar valores arbitrários neste cabeçalho, um cliente pode poluir as chaves de cache em ambientes que utilizam cache compartilhado, CDN ou proxy reverso. Isso pode resultar em uma aplicação inconsistente do CORS para outros clientes. Em configurações padrão sem cache, não há impacto direto na confidencialidade, integridade ou disponibilidade.Recommendations
Atualize o
@orpc/server e quaisquer outros pacotes @orpc/* que incluam o plugin CORS para a versão 1.14.8.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Orpc