PT-2026-21348 · Unknown · Feathersjs

·

CVE-2026-27193

·

Publicado

2026-02-19

·

Atualizado

2026-02-21

CVSS v4.0

8.2

Alta

VetorAV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do Feathersjs 5.0.39 e inferiores
Descrição O Feathersjs é um framework utilizado para desenvolver APIs web e aplicações em tempo real. As versões 5.0.39 e inferiores armazenam todos os cabeçalhos de requisição HTTP em um cookie de sessão que é assinado, mas não criptografado. Isso pode expor cabeçalhos internos de proxy/gateway aos clientes. O serviço OAuth armazena o objeto completo de cabeçalhos na sessão, que é então persistido usando cookie-session e codificado em Base64. Embora o cookie seja assinado, os dados são legíveis ao decodificar o valor Base64. Em certas configurações de implantação, como aquelas atrás de proxies reversos ou gateways de API, isso pode levar à divulgação de detalhes sensíveis da infraestrutura interna, como chaves de API, tokens de serviço e endereços IP internos. O problema envolve o armazenamento de informações sensíveis no cookie de sessão, impactando especificamente o tratamento de cabeçalhos de requisição HTTP e dados do serviço OAuth.
Recomendações Atualize para a versão 5.0.40 ou posterior.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-27193
GHSA-9M9C-VPV5-9G85

Produtos afetados

Feathersjs