Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 4.0 Node.js & npm GHSA-2m6q-8v3h-jqww CVE-2026-107718

Open redirect door on onvervangen route-parameters in @adonisjs/http-server (CVE-2026-107718)

Door het ontbreken van encodeURIComponent bij het bouwen van route-URL's kan @adonisjs/http-server leiden tot open redirects als een dynamische eerste padsegment door een aanvaller wordt beïnvloed. Opgelost in 8.2.3 en 9.3.0. (CVE-2026-107718)

Door AI gesynthetiseerd uit 2 bronnen · bijgewerkt 2 uur geleden

AI-samenvatting

Het pakket @adonisjs/http-server voegt route-parameterwaarden zonder URL-encoding in gegenereerde URL's. Als een applicatie onbetrouwbare data in een dynamisch eerste padsegment plaatst en vervolgens naar de gegenereerde route-URL redirect, kan een waarde die met een schuine streep begint leiden tot een externe URL en zo een open redirect veroorzaken. Deze kwetsbaarheid is CVE-2026-107718 en is in de hieronder genoemde updates opgelost.

Wat er gebeurde

De createURL()-helper (gebruikt door Router.makeUrl() en Response.redirect().toRoute()) voegde route-parameterwaarden toe aan URL's zonder encodeURIComponent te gebruiken. Als een applicatie een door een aanvaller gecontroleerd waarde in het dynamische eerste padsegment plaatst en daarna naar de gegenereerde route-URL redirect, kan een waarde die met '/' begint leiden tot een externe redirect. Wildcard-parameters worden ook beïnvloed; API's die opzettelijk volledige redirect-URL's accepteren zijn niet getroffen.

Technische oorzaak

De oorzaak is het ontbreken van URL-encoding van route-parameterwaarden in de gedeelde createURL()-helper. Doordat encodeURIComponent niet werd aangeroepen konden ruwe parameterwaarden (inclusief een leidende '/') ongewijzigd in de URL terechtkomen en zo externe redirect-doelen creëren.

Waarom dit belangrijk is

Als een aanvaller een dynamisch eerste padsegment kan beïnvloeden, kan dat ervoor zorgen dat gebruikers van een vertrouwde site worden doorgestuurd naar een door de aanvaller gecontroleerde site. Dit vergroot het risico op phishing en misbruik van authenticatie- of OAuth-stromen. De classificatie is CWE-601 (Open Redirect).

Wie is getroffen

Applicaties die @adonisjs/http-server gebruiken en onbetrouwbare waarden in een dynamisch eerste padsegment plaatsen om gegenereerde redirect-URL's te vormen lopen risico. De advisering vermeldt twee getroffen ranges: geïntroduceerd bij "0" en gefixt in "8.2.3", en geïntroduceerd bij "9.0.0" en gefixt in "9.3.0"—zie hieronder voor details.

Ontdekking en tijdlijn

De kwetsbaarheid is gepubliceerd in de OSV- en NVD-registraties op 2026-10-08 en de advisering is bijgewerkt op 2026-10-09.

Getroffen versies

Er worden twee getroffen ranges gerapporteerd voor @adonisjs/http-server: geïntroduceerd bij "0" en gefixt in "8.2.3"; en geïntroduceerd bij "9.0.0" en gefixt in "9.3.0". Controleer welke range op uw installatie van toepassing is.

Oplossingen en mitigatie

De leverancier heeft fixes uitgebracht: de fout is opgelost in "8.2.3" en in "9.3.0" voor de respectieve ranges. De advisering meldt dat een fix beschikbaar is.

Aanbevolen actie

Werk @adonisjs/http-server bij naar de door de leverancier gefixeerde release die voor uw omgeving geldt ("8.2.3" of "9.3.0"). Als directe update niet mogelijk is, vermijd het plaatsen van onbetrouwbare waarden in het dynamische eerste padsegment dat voor redirects wordt gebruikt en zorg dat route-parameters worden gevalideerd of geëncodeerd voordat ze in URL's worden opgenomen.

PatchBriefing-score

4.0 / 10 · Gemiddeld

Officiële CVSS: 6.1

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

Waarom deze score

CVSS v3.1 basiscore is 6.1 (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N). De Patchwire-score is 4. In de scorefactoren is onder meer meegenomen dat de impact op afstand mogelijk is zonder authenticatie; bronnen melden geen publiek beschikbare exploit of bekende exploitatie.

Getroffen versies

@adonisjs/http-server ≥ 0 < 8.2.3
kwetsbaar
≥ 8.2.3
gepatcht
≥ 9.3.0
gepatcht

Gemelde oplossingen

De leverancier heeft fixes uitgebracht: de fout is opgelost in "8.2.3" en in "9.3.0" voor de respectieve ranges. De advisering meldt dat een fix beschikbaar is.

Hoe dit rapport is gemaakt

2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • OSV.dev database
  • NVD (NIST) database
Eén rapport
Open redirect door on onvervangen route-parameters in @adonisjs/http-server (CVE-2026-107718)
1 artikel · 2 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail