PT-2026-21347 · Unknown · Feathersjs

·

CVE-2026-27192

·

Publicado

2026-02-19

·

Atualizado

2026-02-21

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Feathersjs 5.0.39 e anteriores
Descrição O Feathersjs é um framework utilizado para construir APIs web e aplicações em tempo real. Uma falha na validação de origem, especificamente o uso da função startsWith() para comparação, permite que atacantes contornem as verificações de origem. Esse contorno é possível mediante o registro de um domínio que compartilha um prefixo comum com uma origem permitida. A função getAllowedOrigin() valida inadequadamente o prefixo do cabeçalho Referer em relação às origens permitidas. Um atacante pode iniciar o fluxo OAuth a partir de uma origem não autorizada e potencialmente roubar tokens, levando à tomada completa da conta.
Recomendações Atualize para a versão 5.0.40 ou superior.

Exploit

Correção

Origin Validation Error

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-27192
GHSA-MP4X-C34X-WV3X

Produtos afetados

Feathersjs