PT-2026-50148 · Denoland · Deno

·

CVE-2026-49411

·

Publicado

2026-06-16

·

Atualizado

2026-06-26

CVSS v3.1

6.5

Média

VetorAV:L/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Deno versões anteriores a 2.8.0
Description O caminho de compatibilidade TCP do Node.js falha ao verificar novamente as permissões de rede após a resolução do nome do host. Embora o modelo de permissões de rede deva aplicar as regras ao endereço IP resolvido, as versões afetadas verificam as permissões em relação à string original do nome do host. Um invasor pode ignorar as restrições do --deny-net fornecendo um alias numérico de um endereço IP (como um número inteiro decimal como 2130706433 ou uma forma hexadecimal como 0x7f000001) que resolve para um destino negado. Esta falha ocorre ao usar o formulário de opções { host, port } na função node:net.connect() ou na função node:http.request(). Isso permite que códigos menos confiáveis alcancem destinos protegidos, como endereços de loopback ou intervalos privados internos, que foram explicitamente negados.
Recommendations Atualize para a versão 2.8.0. Como alternativa temporária, prefira usar uma lista de permissões --allow-net em vez de uma lista de negação --deny-net. Valide a entrada de host não confiável para rejeitar nomes de host que sejam inteiros decimais puros ou que comecem com 0x antes de passá-los para node:net.connect() ou node:http.request(). Evite usar o caminho de opções de host do Node para chamadas sensíveis, optando por formas de string de URL, que são normalizadas antes das verificações de permissão.

Exploit

Correção

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49411
GHSA-V8FW-85R8-5M23

Produtos afetados

Deno