CVE-2026-27959
Koa weist eine Host-Header-Injection über ctx.hostname auf
- Veröffentlicht
- 26.02.2026
- Aktualisiert
- 15.07.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:NNiedrig · nächste 30 Tage
- Perzentil
- 26,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Koa ist Middleware für Node.js, die ES2017-Async-Funktionen verwendet. Vor den Versionen 3.1.2 und 2.16.4 führt die `ctx.hostname`-API von Koa eine naive Analyse des HTTP-Host-Headers durch, indem alles vor dem ersten Doppelpunkt extrahiert wird, ohne zu validieren, dass die Eingabe der RFC-3986-Hostname-Syntax entspricht. Wenn ein fehlerhafter Host-Header mit einem `@`-Symbol empfangen wird, gibt `ctx.hostname` `evil[.]com` zurück – ein vom Angreifer kontrollierter Wert. Anwendungen, die `ctx.hostname` für die URL-Generierung, Passwort-Reset-Links, E-Mail-Verifizierungs-URLs oder Routing-Entscheidungen verwenden, sind anfällig für Host-Header-Injection-Angriffe. Die Versionen 3.1.2 und 2.16.4 beheben das Problem.
Quellen
1- CVE-2026-27959-mini-labForschung
Mini-Lab für CVE-2026-27959, das eine kontrollierte Umgebung zum Studieren und Testen der Schwachstelle bereitstellt.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.