Npm · @Fastify/Reply-From · CVE-2026-16158
**Nome do Software Vulnerável e Versões Afetadas**
@fastify/reply-from versões 8.3.1 até 12.6.3
**Descrição**
As chaves de cache de URL internas são construídas concatenando os caminhos de destino e origem sem um delimitador. Isso permite que diferentes pares de destino e origem gerem chaves idênticas, apesar de resolverem para URLs de upstream diferentes. Consequentemente, quando a função `getUpstream()` seleciona um upstream a partir dos dados da requisição, uma URL em cache de um upstream pode ser reutilizada para uma requisição destinada a outro, resultando em acesso e modificação de dados entre upstreams. Atividades elevadas visando este problema foram observadas em cenários reais.
**Recomendações**
Atualize para a versão 12.6.4 do @fastify/reply-from.
Como medida paliativa temporária, passe `disableCache: true` ao registrar o plugin.