PT-2026-95434 · Npm · Uri.Js

·

CVE-2026-93690

·

Publicado

2026-09-18

·

Atualizado

2026-09-18

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas uri-js versões anteriores a 4.4.2
Descrição Um problema de negação de serviço existe na função removeDotSegments(). A função entra em um loop infinito quando um segmento de caminho começa com separadores de linha ou parágrafo Unicode. Isso pode ser acionado chamando removeDotSegments() diretamente ou através das funções normalize() e resolve() com o processamento de IRI (Internationalized Resource Identifier) habilitado. Esse comportamento bloqueia o loop de eventos do Node.js indefinidamente, levando eventualmente à exaustão do heap.
Recomendações Atualize o uri-js para a versão 4.4.2 ou posterior. Como medida paliativa temporária, evite usar a função removeDotSegments() ou as funções normalize() e resolve() com o processamento de IRI habilitado.

Exploit

Correção

DoS

Infinite Loop

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-103439
CVE-2026-93690

Produtos afetados

Uri.Js