PT-2026-61153 · Npm · Fast-Uri

·

CVE-2026-16221

·

Publicado

2026-07-19

·

Atualizado

2026-07-19

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas fast-uri versões 2.3.1 até 4.1.0
Description O software não trata o caractere de barra invertida literal (U+005C) como um delimitador de autoridade. Como o analisador de URL WHATWG nativo do Node normaliza barras invertidas para barras normais em esquemas específicos, como http, https, ws, wss, ftp e file, os dois analisadores podem extrair hosts diferentes da mesma string de entrada. Essa discrepância pode ser explorada em aplicações que utilizam o fast-uri para aplicar políticas baseadas em host — como listas de permissão (allowlists), listas de bloqueio (denylists), filtragem de loopback ou SSRF (Server-Side Request Forgery), validação de redirecionamento ou roteamento de proxy de saída — antes de passar a URL para os consumidores de URL ou fetch do Node. Isso pode fazer com que as requisições sejam direcionadas a destinos indesejados, incluindo hosts internos, endereços de loopback ou endpoints de metadados de nuvem.
Recommendations Atualizar fast-uri versões 4.x para 4.1.1 Atualizar fast-uri versões 3.x para 3.1.4 Atualizar fast-uri versões 2.x para 2.4.3

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-16221

Produtos afetados

Fast-Uri