PT-2026-50154 · Deno · Deno

·

CVE-2026-49860

·

Publicado

2026-06-16

·

Atualizado

2026-06-23

CVSS v3.1

5.2

Média

VetorAV:L/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Deno versões anteriores a 2.8.1
Descrição Ao abrir uma conexão WebSocket, o runtime valida o nome do host de destino em relação às regras --deny-net, mas não re-verifica os endereços IP para os quais o nome do host é resolvido. Isso permite que um script controlado por um invasor use um nome de domínio especialmente criado que passe na verificação do nome do host, mas seja resolvido para um IP negado, ignorando as regras de isolamento de rede. Isso pode levar a conexões não autorizadas a hosts que o usuário pretendia bloquear, como localhost ou serviços internos, potencialmente por meio de uma dependência maliciosa ou comprometida.
Recomendações Atualize para a versão 2.8.1. Evite conceder --allow-net a códigos não confiáveis que dependam de restrições --deny-net para segurança, caso a atualização imediata não seja possível.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49860
GHSA-83PC-3RW9-QPWJ

Produtos afetados

Deno