PT-2026-33321 · Npm · Fastify-Static

Climba03003

+3

·

Publicado

2026-04-16

·

Atualizado

2026-04-17

·

CVE-2026-6410

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Name of the Vulnerable Software and Affected Versions @fastify/static versões 8.0.0 até 9.1.0
Description Ocorre traversal de caminho quando a listagem de diretórios está habilitada através da opção list. A função dirList.path() resolve diretórios fora da raiz estática configurada usando path.join() sem uma verificação de contenção. Um atacante remoto não autenticado pode obter listagens de diretórios para diretórios arbitrários acessíveis ao processo Node.js, expondo nomes de diretórios e arquivos, embora o conteúdo dos arquivos não seja revelado.
Recommendations Atualize para a versão 9.1.1. Como alternativa temporária, desabilite a listagem de diretórios removendo a opção list da configuração do plugin.

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-6410
GHSA-PR96-94W5-MX2H

Produtos afetados

Fastify-Static