PT-2026-50734 · Npm · Http-Proxy-Middleware

·

CVE-2026-55602

·

Publicado

2026-06-18

·

Atualizado

2026-07-27

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas http-proxy-middleware versões 0.16.0 até 2.0.9 http-proxy-middleware versões 3.0.0 até 3.0.5 http-proxy-middleware versões 4.0.0 até 4.0.9
Description Existe um problema na implementação da tabela de roteamento router onde os seletores de host+caminho utilizam correspondência de substring não ancorada em metadados de requisição. Quando uma chave de roteamento contém /, a função getTargetFromProxyTable() concatena o cabeçalho Host e a URL da requisição em uma única string e verifica se a chave configurada é uma substring desse valor combinado. Isso permite que um invasor ignore limites de roteamento ao fornecer um cabeçalho Host manipulado que funcione como uma correspondência de superstring para a chave configurada, potencialmente roteando requisições para backends não pretendidos. Isso afeta a função createProxyMiddleware() quando configurada com regras de host+caminho.
Recommendations Atualize para a versão 2.0.10, 3.0.6 ou 4.1.0, dependendo da versão principal em uso. Como medida paliativa temporária, evite usar seletores de host+caminho na configuração do router em createProxyMiddleware() até que a atualização seja aplicada.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55602
GHSA-64MM-VXMG-Q3VJ
OPENSUSE-SU-2026:21448-1

Produtos afetados

Http-Proxy-Middleware