PT-2026-33313 · Npm · Fastify-Static

·

CVE-2026-6414

·

Publicado

2026-01-20

·

Atualizado

2026-07-23

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas @fastify/static versões 8.0.0 a 9.1.0
Description Existe uma falha de bypass de autenticação e autorização devido à decodificação inconsistente de URL entre o roteador Fastify e o manipulador de arquivos estáticos. O roteador trata separadores de caminho codificados em percentual (%2F) como caracteres literais, enquanto o manipulador estático os decodifica antes da resolução do sistema de arquivos. Essa divergência permite que atacantes ignorem middlewares ou guardas baseados em rotas destinados a proteger caminhos específicos. Por exemplo, uma requisição para /admin%2Fsecret.html pode não corresponder a uma guarda para /admin/*, mas ainda assim será resolvida e servida como /admin/secret.html pelo manipulador estático.
Recommendations Atualize o @fastify/static para a versão 9.1.1.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-6414
GHSA-CXRG-G7R8-W69P
GHSA-Q5QW-H33P-QVWR
GHSA-X428-GHPX-8J92

Produtos afetados

Fastify-Static