PT-2026-49576 · Vitest · Vitest

CVE-2026-53633

·

Publicado

2026-06-15

·

Atualizado

2026-07-14

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Vitest (versões afetadas não especificadas)
Descrição O Browser Mode expõe uma API cdp() que encaminha métodos brutos do Chrome DevTools Protocol (CDP) através do RPC WebSocket do navegador. Esta API não é restringida pelas configurações browser.api.allowWrite, browser.api.allowExec, api.allowWrite ou api.allowExec. Consequentemente, a desativação de operações de escrita e execução não impede que um cliente utilize o CDP para realizar ações equivalentes.
Quando a API do Browser Mode está exposta à rede (por exemplo, utilizando --browser.api.host=0.0.0.0), a página do executor do navegador gerada vaza metadados, incluindo o token da API do navegador, o ID da sessão ativa, o nome do projeto e o caminho da raiz do projeto. Um invasor remoto pode usar essas informações para se autenticar na API WebSocket do navegador e chamar o método RPC sendCdpEvent. Utilizando Page.setDownloadBehavior e Runtime.evaluate do CDP, um invasor pode sobrescrever o arquivo vite.config.ts na raiz do projeto. Como o Vitest recarrega a configuração quando ela é alterada, isso leva à execução remota de código Node.js controlado pelo invasor no host. Além disso, a ponte CDP permite a execução direta de JavaScript via Runtime.evaluate e a possível leitura de arquivos locais através de URLs file://.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

RCE

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53633
GHSA-G8MR-85JM-7XHM

Produtos afetados

Vitest