PT-2026-36996 · Npm · Fast-Uri

Kaka

+2

·

Publicado

2026-05-05

·

Atualizado

2026-06-04

·

CVE-2026-6322

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas fast-uri versões anteriores a 3.1.2
Descrição A função normalize() decodificava delimitadores de autoridade percent-encoded dentro do componente de host e os reemitia como delimitadores brutos durante a serialização. Isso permite que um host que combine um domínio permitido, um sinal de arroba codificado e um domínio diferente seja reemitido com o sinal de arroba como um separador de userinfo bruto, alterando a autoridade da URI para o segundo domínio. Aplicativos que normalizam URLs não confiáveis antes de verificações de allowlist de host, validação de redirecionamento ou roteamento de requisições externas podem ser direcionados para uma autoridade diferente da especificada na entrada.
Recomendações Atualize para a versão 3.1.2 ou posterior.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-BE61221
CLEANSTART-2026-LC05413
CVE-2026-6322
GHSA-V39H-62P7-JPJC

Produtos afetados

Fast-Uri