PT-2026-33320 · Npm · @Fastify/Middie

Climba03003

+2

·

Publicado

2026-04-16

·

Atualizado

2026-04-28

·

CVE-2026-6270

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Name of the Vulnerable Software and Affected Versions @fastify/middie versões anteriores a 9.3.2
Description O middleware herdado não é registrado diretamente em instâncias do mecanismo de plugins filhos. Quando um middleware de autenticação é registrado em um escopo pai e plugins filhos são registrados com @fastify/middie, o escopo filho não herda o middleware do pai. Isso ocorre porque os caminhos do middleware são prefixados incorretamente ao serem propagados para escopos de plugins filhos; se um plugin filho for registrado com um prefixo que se sobrepõe ao caminho do middleware do escopo pai, o caminho é modificado e não corresponde às solicitações recebidas. Consequentemente, controles de segurança como autenticação, autorização e limitação de taxa são ignorados para todas as rotas definidas nos escopos de plugins filhos e netos afetados, permitindo que solicitações não autenticadas alcancem essas rotas.
Recommendations Atualize para a versão 9.3.2 do @fastify/middie.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-6270
GHSA-72C6-FX6Q-FR5W

Produtos afetados

@Fastify/Middie