CVE-2026-18504
fastify عرضة لتجاوز التحقق من المخطط عبر عدم تطابق الإكراه البدائي للجذر
- تم النشر
- 18/08/2026
- محدث
- 19/08/2026
- تخصيص CNA
- openjs
- الأدلة المرصودة
- 19/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 23.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
fastify هو إطار عمل ويب سريع ومنخفض الحمل لـ Node.js. الإصدارات من fastify قبل 5.12.1 تتأثر بثغرة تجاوز التحقق من المخطط (schema validation bypass) عندما يستهدف مخطط جسم الطلب قيمة بدائية على المستوى الجذري. عندما يتحقق المخطط من قيمة بدائية على المستوى الأعلى مثل عدد صحيح، يمكن لـ Ajv تحويل سلسلة JSON إلى النوع المتوقع أثناء التحقق، لكن Fastify لا يستبدل جسم الطلب الجذري بالقيمة المحوّلة، لذلك يتلقى معالج المسار السلسلة الأصلية غير المُتحقق منها. نتيجة لذلك، يمكن لطلب كان يجب أن يفشل في التحقق أن يصل إلى منطق التطبيق بقيمة لا تتوافق مع المخطط، مما قد يقوّض فحوصات السلامة والتحكم في الوصول التي تعتمد على النوع المُتحقق منه. يجب على المستخدمين الترقية إلى fastify 5.12.1، الذي يصلح هذا التناقض. لا تتوفر حلول بديلة معروفة.
المصادر
1مستودع تعليمي لتوثيق واختبار استغلالات إثبات المفهوم لثغرات CVE داخل مختبرات معزولة، وآلات افتراضية، وبيئات اختبار اختراق مصرح بها.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.