CVE-2026-27193

Feathersjs is a framework for creating web APIs and real-time applications with TypeScript or JavaScript. In versions 5.0.39 and below, all HTTP request headers are stored in the session cookie, which is signed but not encrypted, exposing internal proxy/gateway headers to clients. The OAuth service stores the complete headers object in the session, then the session is persisted using cookie-session, which base64-encodes the data. While the cookie is signed to prevent tampering, the contents are readable by anyone by simply decoding the base64 value. Under specific deployment configurations (e.g., behind reverse proxies or API gateways), this can lead to exposure of sensitive internal infrastructure details such as API keys, service tokens, and internal IP addresses. This issue has been fixed in version 5.0.40.
Configurations

Configuration 1 (hide)

cpe:2.3:a:feathersjs:feathers:*:*:*:*:*:node.js:*:*

History

25 Feb 2026, 15:12

Type Values Removed Values Added
Summary
  • (es) Feathersjs es un framework para crear API web y aplicaciones en tiempo real con TypeScript o JavaScript. En las versiones 5.0.39 e inferiores, todos los encabezados de solicitud HTTP se almacenan en la cookie de sesión, la cual está firmada pero no cifrada, exponiendo los encabezados internos de proxy/gateway a los clientes. El servicio OAuth almacena el objeto completo de encabezados en la sesión, luego la sesión se persiste utilizando cookie-session, que codifica los datos en base64. Aunque la cookie está firmada para evitar la manipulación, el contenido es legible por cualquiera simplemente decodificando el valor base64. Bajo configuraciones de despliegue específicas (por ejemplo, detrás de proxies inversos o gateways de API), esto puede llevar a la exposición de detalles sensibles de la infraestructura interna, como claves de API, tokens de servicio y direcciones IP internas. Este problema ha sido solucionado en la versión 5.0.40.
CPE cpe:2.3:a:feathersjs:feathers:*:*:*:*:*:node.js:*:*
First Time Feathersjs feathers
Feathersjs
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 5.3
References () https://github.com/feathersjs/feathers/commit/ee19a0ae9bc2ebf23b1fe598a1f7361981b65401 - () https://github.com/feathersjs/feathers/commit/ee19a0ae9bc2ebf23b1fe598a1f7361981b65401 - Patch
References () https://github.com/feathersjs/feathers/releases/tag/v5.0.40 - () https://github.com/feathersjs/feathers/releases/tag/v5.0.40 - Product, Release Notes
References () https://github.com/feathersjs/feathers/security/advisories/GHSA-9m9c-vpv5-9g85 - () https://github.com/feathersjs/feathers/security/advisories/GHSA-9m9c-vpv5-9g85 - Third Party Advisory

21 Feb 2026, 05:17

Type Values Removed Values Added
New CVE

Information

Published : 2026-02-21 05:17

Updated : 2026-02-25 15:12


NVD link : CVE-2026-27193

Mitre link : CVE-2026-27193

CVE.ORG link : CVE-2026-27193


JSON object : View

Products Affected

feathersjs

  • feathers
CWE
CWE-200

Exposure of Sensitive Information to an Unauthorized Actor