Denoland · Deno · CVE-2026-49411
**Nome do Software Vulnerável e Versões Afetadas**
Deno versões anteriores a 2.8.0
**Description**
O caminho de compatibilidade TCP do Node.js falha ao verificar novamente as permissões de rede após a resolução do nome do host. Embora o modelo de permissões de rede deva aplicar as regras ao endereço IP resolvido, as versões afetadas verificam as permissões em relação à string original do nome do host. Um invasor pode ignorar as restrições do `--deny-net` fornecendo um alias numérico de um endereço IP (como um número inteiro decimal como `2130706433` ou uma forma hexadecimal como `0x7f000001`) que resolve para um destino negado. Esta falha ocorre ao usar o formulário de opções `{ host, port }` na função `node:net.connect()` ou na função `node:http.request()`. Isso permite que códigos menos confiáveis alcancem destinos protegidos, como endereços de loopback ou intervalos privados internos, que foram explicitamente negados.
**Recommendations**
Atualize para a versão 2.8.0.
Como alternativa temporária, prefira usar uma lista de permissões `--allow-net` em vez de uma lista de negação `--deny-net`.
Valide a entrada de host não confiável para rejeitar nomes de host que sejam inteiros decimais puros ou que comecem com `0x` antes de passá-los para `node:net.connect()` ou `node:http.request()`.
Evite usar o caminho de opções de host do Node para chamadas sensíveis, optando por formas de string de URL, que são normalizadas antes das verificações de permissão.