PT-2026-66795 · Npm · Hashi-Vault-Js

CVE-2026-55100

·

Publicado

2026-07-31

·

Atualizado

2026-07-31

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas hashi-vault-js versões anteriores a 0.5.2
Description A biblioteca hashi-vault-js está suscetível a path traversal e injeção de string de consulta porque concatena valores de identificadores diretamente em caminhos de requisição e strings de consulta sem utilizar encodeURIComponent() ou URLSearchParams. Isso ocorre no arquivo Vault.js, afetando identificadores como name, username, group, role e version. Um invasor que forneça entradas não confiáveis pode manipular a URL da requisição para redirecionar solicitações para endpoints indesejados, como caminhos administrativos sob sys/, ou injetar parâmetros maliciosos, executando operações com base nas permissões do token do Vault utilizado pela aplicação.
Recommendations Atualize para a versão 0.5.2. Como medida paliativa temporária, valide e sanitize rigidamente todas as entradas fornecidas pelo usuário antes de passá-las para os métodos da biblioteca, ou codifique manualmente as entradas usando encodeURIComponent() antes de fornecê-las às funções.

Correção

Relative Path Traversal

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55100
GHSA-G956-2F74-RMV7

Produtos afetados

Hashi-Vault-Js