PT-2026-33320 · Npm · @Fastify/Middie
Climba03003
+2
·
Publicado
2026-04-16
·
Atualizado
2026-04-28
·
CVE-2026-6270
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Name of the Vulnerable Software and Affected Versions
@fastify/middie versões anteriores a 9.3.2
Description
O middleware herdado não é registrado diretamente em instâncias do mecanismo de plugins filhos. Quando um middleware de autenticação é registrado em um escopo pai e plugins filhos são registrados com @fastify/middie, o escopo filho não herda o middleware do pai. Isso ocorre porque os caminhos do middleware são prefixados incorretamente ao serem propagados para escopos de plugins filhos; se um plugin filho for registrado com um prefixo que se sobrepõe ao caminho do middleware do escopo pai, o caminho é modificado e não corresponde às solicitações recebidas. Consequentemente, controles de segurança como autenticação, autorização e limitação de taxa são ignorados para todas as rotas definidas nos escopos de plugins filhos e netos afetados, permitindo que solicitações não autenticadas alcancem essas rotas.
Recommendations
Atualize para a versão 9.3.2 do @fastify/middie.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Fastify/Middie