PT-2026-94186 · Npm · Fastify-Static

·

CVE-2026-90982

·

Publicado

2026-09-17

·

Atualizado

2026-09-17

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas @fastify/static versões anteriores a 10.1.4
Descrição Em sistemas de arquivos insensíveis a maiúsculas e minúsculas, como Windows ou volumes padrão do macOS, uma guarda de rota ou restrição de allowedPath pode ser burlada alterando a caixa das letras de um segmento do caminho. Isso ocorre porque o correspondente de rota é sensível a maiúsculas e minúsculas, enquanto o sistema de arquivos não é; uma solicitação com a caixa alterada não corresponde à rota protegida e é encaminhada para o manipulador estático, que o sistema de arquivos então resolve para o arquivo protegido. Consequentemente, solicitações não autenticadas podem ler arquivos que deveriam estar protegidos. Este problema não é um traversal de diretório, pois não permite o acesso a arquivos fora da raiz configurada, e não afeta sistemas de arquivos sensíveis a maiúsculas e minúsculas.
Recomendações Atualize para a versão 10.1.4. Sirva arquivos estáticos a partir de um sistema de arquivos sensível a maiúsculas e minúsculas. Garanta que as guardas de rota e as regras de allowedPath considerem todas as variantes de caixa de letras dos caminhos protegidos.

Exploit

Correção

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-90982
GHSA-R799-R9GC-M956

Produtos afetados

Fastify-Static