CVE-2026-16732
fastify عرضة لانتحال X-Forwarded-* تحت trustProxy hop-count
- تم النشر
- 18/08/2026
- محدث
- 19/08/2026
- تخصيص CNA
- openjs
- الأدلة المرصودة
- 19/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:A/AC:H/PR:N/UI:N/S:C/C:H/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 3.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
fastify هو إطار عمل ويب سريع ومنخفض الحمل لـ Node.js. التأثير: أضاف إصلاح CVE-2026-3635 حارسًا على قراءات الترويسات المُمرَّرة (forwarded-header) المستخدمة لاشتقاق قيم المضيف (host)، والبروتوكول، واسم المضيف (hostname)، وعنوان IP، وعناوين ips، مع التحقق من عنوان الاتصال. يُغلق هذا الحارس بشكل صحيح أشكال trustProxy الخاصة بـ IP وCIDR والدوال المخصصة، لأن تلك الأشكال تُترجم إلى مُسندات (predicates) تفحص عنوان الاتصال. أما شكل عدد القفزات (hop-count)، حيث يتم تعيين trustProxy إلى رقم، فيُترجم إلى مُسند يتجاهل العنوان بنيويًا، لذا يكون الحارس مُرضى دائمًا لأي عدد قفزات يساوي واحدًا أو أكثر. التطبيقات التي تم تكوينها بقيمة trustProxy رقمية، مثل تعيين trustProxy إلى 1 لخادم وكيل عكسي واحد، تظل عرضة للخطر: يمكن للمهاجم الذي يستطيع الوصول إلى أصل Fastify مباشرة، متجاوزًا الوكيل الأمامي، تزوير حقول الطلب المُمرَّرة تمامًا كما في النسخة غير المُصححة. تتطابق فئة التأثير مع CVE-2026-3635 الأصلية، بما في ذلك حقن المضيف في عناوين URL المُولَّدة، وتجاوز فرض HTTPS، وتجاوز أصل ملفات تعريف الارتباط الآمنة (secure-cookie) وأصل CSRF، والتوجيه المستند إلى المضيف وتسميم ذاكرة التخزين المؤقت. الإصدارات المتأثرة هي fastify من 5.8.3 حتى ما قبل 5.12.1. التصحيحات: تم التصحيح في fastify 5.12.1، حيث يتم تعطيل الشكل الرقمي لـ trustProxy في وقت التشغيل وإزالته من اتحاد أنواع TypeScript. الحلول البديلة: الانتقال إلى قيمة trustProxy من نوع IP أو CIDR أو دالة مخصصة تتحقق من عنوان الاتصال، وضمان أن أصل Fastify لا يمكن الوصول إليه إلا عبر سلسلة الوكيل الموثوقة.
المصادر
1مستودع تعليمي لتوثيق واختبار استغلالات إثبات المفهوم لثغرات CVE داخل مختبرات معزولة، وآلات افتراضية، وبيئات اختبار اختراق مصرح بها.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.