Undici permite duplicar os cabeçalhos de conteúdo HTTP quando for fornecidos em um array com nomes de variantes de caso (por exemplo, comprimento de conteúdo e comprimento de conteúdo). Isto produz HTTP/ HTTP mal- Formado 1.1 solicitações com vários valores conflitantes de Longitude de Conteúdo no fio. Quem é impactado: * Aplicativos usando undici.request(), undici.Client ou APIs semelhantes de baixo nível com cabeçalhos passados como arrays planas * Aplicativos que aceitam nomes de cabeçalhos controlados pelo usuário sem normalização de caso Conseqüências potenciais: * Negação de serviço: Estrictos analisadores HTTP (proxys, servidores) rejeitarão pedidos com cabeçalhos de comprimento de conteúdo ( duplicados) 400 Pedido Incorreto) * Requerência HTTP Contrabando: Em implantações onde um intermediário e backend interpretam incoerentemente os cabeçalhos duplicados (por exemplo, um usa o primeiro valor, o outro usa o último), isto pode habilitar ataques de contrabando de pedidos que levam a bypass ACL, envenenamento de cache ou sequestro de credenciais O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 1525 foi publicado em 2026 - 03 - 12 T 20: 16: 02.670 Z e última modificação em 2026 - 06 - 17 T 10: 15: 59.927 Z. O seu estado gravado é analisado.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 9.8, gravidade CRÍTICA, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, pontuação de exploração 3.9, pontuação de impacto 5.9; CVSS. Classificações de fraqueza associadas: CWE- 444.
Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: nodejs undici. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.