CVE-2026-21710
ثغرة في معالجة طلبات HTTP في Node.js يؤدي خلل في معالجة طلبات HTTP في Node.js إلى حدوث TypeError غير مُلتقط عندما يتم استلام طلب يحتوي على ترويسة باسم...
- تم النشر
- 30/03/2026
- محدث
- 15/07/2026
- تخصيص CNA
- hackerone
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 97.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة في معالجة طلبات HTTP في Node.js يؤدي خلل في معالجة طلبات HTTP في Node.js إلى حدوث `TypeError` غير مُلتقط عندما يتم استلام طلب يحتوي على ترويسة باسم `__proto__` ويقوم التطبيق بالوصول إلى `req.headersDistinct`. عند حدوث ذلك، يتم تحليل `dest["__proto__"]` إلى `Object.prototype` بدلاً من `undefined`، مما يؤدي إلى استدعاء `.push()` على عنصر غير مصفوفة. يتم إلقاء هذا الاستثناء بشكل متزامن داخل مُحصّل خاصية (property getter) ولا يمكن اعتراضه بواسطة مستمعي حدث `error`، مما يعني أنه لا يمكن التعامل معه دون تغليف كل وصول إلى `req.headersDistinct` داخل `try/catch`. * تؤثر هذه الثغرة على جميع خوادم HTTP في Node.js على الإصدارات **20.x و22.x و24.x وv25.x**
المصادر
1إثبات مفهوم لاستغلال CVE-2026-21710، وهو خلل في معالجة طلبات HTTP في Node.js يتسبب في خطأ TypeError غير مُلتقط عبر ترويسة __proto__، مما يؤدي إلى رفض الخدمة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.