PT-2026-50153 · Deno · Deno

·

CVE-2026-49859

·

Publicado

2026-06-16

·

Atualizado

2026-06-23

CVSS v3.1

5.2

Média

VetorAV:L/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Deno versões anteriores a 2.8.1
Descrição Quando a função fetch() é chamada, o runtime valida o nome do host de destino em relação às regras --deny-net, mas não re-verifica os endereços IP para os quais esse nome de host é resolvido. Isso permite que um script controlado por um invasor use um nome de domínio especialmente criado que passe na verificação inicial do nome do host, mas que seja resolvido para um IP negado, ignorando efetivamente as regras de isolamento de rede. Isso pode levar ao acesso não autorizado a hosts bloqueados, como localhost ou serviços internos, particularmente ao executar código não confiável ou de terceiros.
Recomendações Atualize para a versão 2.8.1. Como mitigação temporária, evite conceder --allow-net a códigos não confiáveis que dependam de restrições --deny-net para segurança.

Exploit

Correção

Protection Mechanism Failure

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49859
GHSA-CPGJ-F7G3-2PP2

Produtos afetados

Deno