PT-2026-35082 · Clerk · @Clerk/Astro+3

Publicado

2026-04-16

·

Atualizado

2026-05-21

·

CVE-2026-41248

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Name of the Vulnerable Software and Affected Versions @clerk/astro versões anteriores a 1.5.7 @clerk/astro versões anteriores a 2.17.10 @clerk/astro versões anteriores a 3.0.15 @clerk/nextjs versões anteriores a 5.7.6 @clerk/nextjs versões anteriores a 6.39.2 @clerk/nextjs versões anteriores a 7.2.1 @clerk/nuxt versões anteriores a 1.13.28 @clerk/nuxt versões anteriores a 2.2.2 @clerk/shared versões anteriores a 2.22.1 @clerk/shared versões anteriores a 3.47.4 @clerk/shared versões anteriores a 4.8.1
Description A função createRouteMatcher no @clerk/nextjs, @clerk/nuxt e @clerk/astro pode ser burlada por meio de requisições especialmente elaboradas. Isso permite que as requisições ignorem o controle do middleware e alcancem os manipuladores downstream.
Recommendations Atualize o @clerk/astro para a versão 1.5.7, 2.17.10 ou 3.0.15. Atualize o @clerk/nextjs para a versão 5.7.6, 6.39.2 ou 7.2.1. Atualize o @clerk/nuxt para a versão 1.13.28 ou 2.2.2. Atualize o @clerk/shared para a versão 2.22.1, 3.47.4 ou 4.8.1.

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-41248
GHSA-VQX2-FGX2-5WQ9

Produtos afetados

@Clerk/Astro
@Clerk/Nextjs
@Clerk/Nuxt
@Clerk/Shared