Crates.Io · Deno · CVE-2026-44726
**Nome do Software Vulnerável e Versões Afetadas**
Deno versões 2.0.0 até 2.7.7
**Descrição**
Uma falha na camada de compatibilidade tls do Node.js pode fazer com que um cliente TLS transmita dados da aplicação em texto simples após a tentativa de reconexão. Isso ocorre quando a variável `autoSelectFamily` está habilitada e a primeira tentativa de família de endereços falha, levando o caminho de reinicialização do socket a reutilizar um hook de atualização TLS obsoleto vinculado ao handle original que falhou. Consequentemente, a conexão TCP de substituição não é atualizada para TLS, e quaisquer dados gravados antes do evento `secureConnect` são enviados sem criptografia. Um invasor de rede capaz de causar a falha na primeira tentativa de conexão, como ao descartar o tráfego IPv6 em um host de pilha dupla, pode acionar esse caminho para observar ou adulterar o tráfego. Este problema afeta aplicações que utilizam as superfícies `node:tls` ou `node:https` com `autoSelectFamily` habilitado que gravam no socket antes do evento `secureConnect`.
**Recomendações**
Atualize para a versão 2.7.8.
Como medida paliativa temporária, evite gravar dados no socket antes da ocorrência do evento `secureConnect` ao usar `node:tls` ou `node:https` com `autoSelectFamily` habilitado.