CVE-2026-21710
Ein Fehler in der HTTP-Anfrageverarbeitung von Node.js verursacht einen unbehandelten TypeError, wenn eine Anfrage mit einem Header namens __proto__...
- Veröffentlicht
- 30.03.2026
- Aktualisiert
- 15.07.2026
- CNA zuweisen
- hackerone
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HMittel · nächste 30 Tage
- Perzentil
- 97,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Ein Fehler in der HTTP-Anfrageverarbeitung von Node.js verursacht einen unbehandelten `TypeError`, wenn eine Anfrage mit einem Header namens `__proto__` empfangen wird und die Anwendung auf `req.headersDistinct` zugreift. Wenn dies auftritt, löst `dest["__proto__"]` zu `Object.prototype` auf statt zu `undefined`, wodurch `.push()` auf ein Nicht-Array aufgerufen wird. Diese Ausnahme wird synchron innerhalb eines Property-Getter ausgelöst und kann nicht von `error`-Event-Listenern abgefangen werden, was bedeutet, dass sie nicht behandelt werden kann, ohne jeden `req.headersDistinct`-Zugriff in ein `try/catch` zu verpacken. * Diese Schwachstelle betrifft alle Node.js-HTTP-Server auf **20.x, 22.x, 24.x und v25.x**
Quellen
1Proof-of-concept-Exploit für CVE-2026-21710, einen Node.js-Fehler in der HTTP-Anfrageverarbeitung, der einen unbehandelten TypeError über den __proto__-Header verursacht und zu einem Denial of Service führt.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.