PT-2026-96972 · Npm · Request-Filtering-Agent

CVE-2026-62985

·

Publicado

2026-09-22

·

Atualizado

2026-09-23

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas request-filtering-agent versões anteriores a 3.2.1
Descrição O RequestFilteringHttpAgent e o RequestFilteringHttpsAgent lançam um erro de forma síncrona a partir da função createConnection() ao rejeitar um host de IP privado literal, como 169.254.169.254 ou 127.0.0.1. Como o http.request e o http.get do Node.js esperam que as falhas de conexão sejam entregues de forma assíncrona, esse lançamento síncrono ignora o manipulador req.on('error'), resultando em uma exceção não capturada que pode encerrar o processo da aplicação e levar a uma Negação de Serviço (DoS) completa.
Recomendações Atualize o request-filtering-agent para a versão 3.2.1.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-62985
GHSA-R3R9-WP5J-PQ5G

Produtos afetados

Request-Filtering-Agent