Unknown · Feathersjs · CVE-2026-27193
**Nome do Software Vulnerável e Versões Afetadas**
Versões do Feathersjs 5.0.39 e inferiores
**Descrição**
O Feathersjs é um framework utilizado para desenvolver APIs web e aplicações em tempo real. As versões 5.0.39 e inferiores armazenam todos os cabeçalhos de requisição HTTP em um cookie de sessão que é assinado, mas não criptografado. Isso pode expor cabeçalhos internos de proxy/gateway aos clientes. O serviço OAuth armazena o objeto completo de cabeçalhos na sessão, que é então persistido usando cookie-session e codificado em Base64. Embora o cookie seja assinado, os dados são legíveis ao decodificar o valor Base64. Em certas configurações de implantação, como aquelas atrás de proxies reversos ou gateways de API, isso pode levar à divulgação de detalhes sensíveis da infraestrutura interna, como chaves de API, tokens de serviço e endereços IP internos. O problema envolve o armazenamento de informações sensíveis no cookie de sessão, impactando especificamente o tratamento de cabeçalhos de requisição HTTP e dados do serviço OAuth.
**Recomendações**
Atualize para a versão 5.0.40 ou posterior.