PT-2026-33313 · Npm · Fastify-Static

Blakeembrey

+3

·

Publicado

2026-04-16

·

Atualizado

2026-04-17

·

CVE-2026-6414

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
Name of the Vulnerable Software and Affected Versions @fastify/static versões 8.0.0 até 9.1.0
Description O @fastify/static decodifica separadores de caminho codificados em percentual ('%2F') antes da resolução do sistema de arquivos, enquanto o roteador do Fastify os trata como caracteres literais. Essa discrepância permite uma incompatibilidade de roteamento onde guards de rota ou middlewares que protegem caminhos específicos podem ser ignorados. Por exemplo, um guard protegendo '/admin/*' não corresponderá a uma solicitação para '/admin%2Fsecret.html', mas o software decodificará a solicitação e servirá o arquivo de '/admin/secret.html'.
Recommendations Atualize para a versão 9.1.1 do @fastify/static.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-6414
GHSA-X428-GHPX-8J92

Produtos afetados

Fastify-Static