PT-2026-36919 · Npm · Fast-Uri

Kaka

+2

·

Publicado

2026-05-04

·

Atualizado

2026-06-04

·

CVE-2026-6321

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas fast-uri versões anteriores a 3.1.1
Descrição As funções normalize() e equal() decodificam separadores de caminho e segmentos de ponto percentualmente codificados antes de aplicar a remoção de segmentos de ponto. Isso faz com que dados de caminho codificados sejam tratados como barras reais e referências a diretórios pai, permitindo que URIs distintas colapsem no mesmo caminho normalizado. Consequentemente, aplicações que utilizam essas funções para impor políticas baseadas em caminho em URLs controladas por atacantes podem ser burladas, pois um caminho que parece confinado sob um prefixo permitido pode ser normalizado para um local diferente.
Recomendações Atualize para a versão 3.1.1 ou posterior.

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-BE61221
CLEANSTART-2026-LC05413
CVE-2026-6321
GHSA-Q3J6-QGPJ-74H6
OPENSUSE-SU-2026:10750-1

Produtos afetados

Fast-Uri