PT-2026-21346 · Unknown · Feathersjs

·

CVE-2026-27191

·

Publicado

2026-02-19

·

Atualizado

2026-02-21

CVSS v4.0

7.4

Alta

VetorAV:N/AC:H/AT:P/PR:N/UI:A/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Feathersjs versões 5.0.39 e anteriores
Descrição O Feathersjs é um framework utilizado para construção de APIs web e aplicativos em tempo real. Existe uma falha na qual o parâmetro de consulta de redirecionamento é adicionado à origem base sem validação adequada. Isso permite que atacantes roubem tokens de acesso por meio de injeção de autoridade de URL, potencialmente levando à tomada total da conta. A aplicação constrói a URL de redirecionamento combinando a origem base com um parâmetro de redirecionamento fornecido pelo usuário. Isso é explorável quando as origens não terminam com uma barra (/). Um atacante pode fornecer um valor de redirecionamento malicioso, como @attacker.com, resultando em uma URL como https://target.com@attacker.com#access token=.... O navegador então interpreta attacker.com como o host, permitindo que o atacante obtenha o token de acesso da vítima e se passe por ela.
Recomendações Atualize para a versão 5.0.40 ou posterior.

Exploit

Correção

Open Redirect

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-27191
GHSA-PPF9-4FFW-HH4P

Produtos afetados

Feathersjs