PT-2026-36915 · Npm · @Fastify/Accepts-Serializer

Manuel Spigolon

+2

·

Publicado

2026-05-04

·

Atualizado

2026-05-25

·

CVE-2026-7768

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas @fastify/accepts-serializer versões anteriores a 6.0.4
Descrição Existe um problema onde os resultados da seleção do serializador são armazenados em cache usando o cabeçalho Accept da requisição como chave, sem um limite de tamanho ou política de despejo. Um cliente remoto não autenticado pode enviar inúmeras variantes distintas, porém correspondentes, do cabeçalho Accept, fazendo com que o cache cresça de forma ilimitada. Isso pode levar ao esgotamento do heap do Node.js e resultar na interrupção do processo, causando uma Negação de Serviço (DoS).
Recomendações Atualize para a versão 6.0.4 ou posterior.

Correção

DoS

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-7768
GHSA-QXHC-WX3P-2WMG

Produtos afetados

@Fastify/Accepts-Serializer