PT-2026-98195 · Npm · @Rsdoctor/Rspack-Plugin

CVE-2026-61782

·

Publicado

2026-09-24

·

Atualizado

2026-09-29

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas @rsdoctor/rspack-plugin versões anteriores a 1.5.16
Description O servidor HTTP de relatório padrão iniciado pelo @rsdoctor/rspack-plugin vincula-se a todas as interfaces de rede (0.0.0.0) e disponibiliza o endpoint POST /api/data/key sem autenticação e com CORS curinga (Access-Control-Allow-Origin: *). Isso permite que um invasor adjacente à rede ou remoto envie uma requisição não autenticada para recuperar metadados sensíveis de compilação, incluindo o código-fonte completo de todos os módulos JavaScript compilados através da variável moduleCodeMap, configurações de compilação serializadas através da variável configs e detalhes de erros. O servidor é habilitado por padrão em ambientes que não sejam de CI.
Recommendations Atualize o @rsdoctor/rspack-plugin para a versão 1.5.16 ou posterior. Como solução temporária, desative o servidor de relatórios definindo disableClientServer: true na configuração do plugin. Restrinja o acesso externo à porta do servidor de relatórios usando regras de firewall. Evite usar server.cors: true ou server.cors.origin: '*' na configuração.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-61782
GHSA-JMG2-RCXH-W8Q3

Produtos afetados

@Rsdoctor/Rspack-Plugin