Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

R3Wretrhy

#28797de 55,126
9.1CVSS total
Vulnerabilidades · 1
PT-2026-44129
9.1
2026-05-27
Crates.Io · Deno · CVE-2026-44726
**Nome do Software Vulnerável e Versões Afetadas** Deno versões 2.0.0 até 2.7.7 **Descrição** Uma falha na camada de compatibilidade tls do Node.js pode fazer com que um cliente TLS transmita dados da aplicação em texto simples após a tentativa de reconexão. Isso ocorre quando a variável `autoSelectFamily` está habilitada e a primeira tentativa de família de endereços falha, levando o caminho de reinicialização do socket a reutilizar um hook de atualização TLS obsoleto vinculado ao handle original que falhou. Consequentemente, a conexão TCP de substituição não é atualizada para TLS, e quaisquer dados gravados antes do evento `secureConnect` são enviados sem criptografia. Um invasor de rede capaz de causar a falha na primeira tentativa de conexão, como ao descartar o tráfego IPv6 em um host de pilha dupla, pode acionar esse caminho para observar ou adulterar o tráfego. Este problema afeta aplicações que utilizam as superfícies `node:tls` ou `node:https` com `autoSelectFamily` habilitado que gravam no socket antes do evento `secureConnect`. **Recomendações** Atualize para a versão 2.7.8. Como medida paliativa temporária, evite gravar dados no socket antes da ocorrência do evento `secureConnect` ao usar `node:tls` ou `node:https` com `autoSelectFamily` habilitado.