PT-2026-50515 · Npm+1 · Undici+1

·

CVE-2026-9678

·

Publicado

2026-06-17

·

Atualizado

2026-07-20

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas undici versões anteriores a 7.28.0 undici versões anteriores a 8.5.0
Descrição O interceptor de cache classifica incorretamente certas respostas como cacheáveis quando o cabeçalho Cache-Control upstream contém nomes de campos privados qualificados ou no-cache com preenchimento de espaços em branco, como private=" authorization" ou no-cache="tauthorization". Como o analisador preserva esses espaços em branco, as comparações com o nome de campo literal authorization falham, fazendo com que a resposta seja armazenada. No modo de cache compartilhado, isso pode levar à divulgação de informações entre usuários, onde uma resposta contendo dados autenticados de um usuário é servida do cache para um chamador subsequente, incluindo usuários não autenticados, caso ambas as solicitações compartilhem a mesma chave de cache.
Recomendações Atualize para a versão 7.28.0. Atualize para a versão 8.5.0. Desative o modo de cache compartilhado para o tráfego que inclui cabeçalhos de Autorização. Evite o cache de respostas para solicitações autenticadas. Adicione Vary: Authorization no upstream.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2026:35841
ALSA-2026:35842
ALSA-2026:35891
ALSA-2026:35892
ALSA-2026:39868
ALSA-2026:41947
CVE-2026-9678
ECHO-8994-D1AA-91AB
GHSA-PR7R-676H-XCF6
OPENSUSE-SU-2026:11121-1
OPENSUSE-SU-2026:21236-1
RHSA-2026:35841
RHSA-2026:35842
RHSA-2026:35891
RHSA-2026:35892
RHSA-2026:39868
RHSA-2026:7378
SUSE-SU-2026:22565-1
SUSE-SU-2026:2633-1

Produtos afetados

Rocky Linux
Undici