PT-2026-49576 · Vitest · Vitest
CVE-2026-53633
·
Publicado
2026-06-15
·
Atualizado
2026-07-14
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Vitest (versões afetadas não especificadas)
Descrição
O Browser Mode expõe uma API
cdp() que encaminha métodos brutos do Chrome DevTools Protocol (CDP) através do RPC WebSocket do navegador. Esta API não é restringida pelas configurações browser.api.allowWrite, browser.api.allowExec, api.allowWrite ou api.allowExec. Consequentemente, a desativação de operações de escrita e execução não impede que um cliente utilize o CDP para realizar ações equivalentes.Quando a API do Browser Mode está exposta à rede (por exemplo, utilizando
--browser.api.host=0.0.0.0), a página do executor do navegador gerada vaza metadados, incluindo o token da API do navegador, o ID da sessão ativa, o nome do projeto e o caminho da raiz do projeto. Um invasor remoto pode usar essas informações para se autenticar na API WebSocket do navegador e chamar o método RPC sendCdpEvent. Utilizando Page.setDownloadBehavior e Runtime.evaluate do CDP, um invasor pode sobrescrever o arquivo vite.config.ts na raiz do projeto. Como o Vitest recarrega a configuração quando ela é alterada, isso leva à execução remota de código Node.js controlado pelo invasor no host. Além disso, a ponte CDP permite a execução direta de JavaScript via Runtime.evaluate e a possível leitura de arquivos locais através de URLs file://.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
RCE
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Vitest