PT-2026-36915 · Npm · @Fastify/Accepts-Serializer
Manuel Spigolon
+2
·
Publicado
2026-05-04
·
Atualizado
2026-05-25
·
CVE-2026-7768
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
@fastify/accepts-serializer versões anteriores a 6.0.4
Descrição
Existe um problema onde os resultados da seleção do serializador são armazenados em cache usando o cabeçalho
Accept da requisição como chave, sem um limite de tamanho ou política de despejo. Um cliente remoto não autenticado pode enviar inúmeras variantes distintas, porém correspondentes, do cabeçalho Accept, fazendo com que o cache cresça de forma ilimitada. Isso pode levar ao esgotamento do heap do Node.js e resultar na interrupção do processo, causando uma Negação de Serviço (DoS).Recomendações
Atualize para a versão 6.0.4 ou posterior.
Correção
DoS
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Fastify/Accepts-Serializer