CVE-2026-16732
fastify vulnerable a la suplantación de X-Forwarded-* bajo el recuento de saltos de trustProxy
- Publicado
- 18 ago 2026
- Actualizado
- 19 ago 2026
- Asignación de CNA
- openjs
- Evidencia observada
- 19 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:A/AC:H/PR:N/UI:N/S:C/C:H/I:N/A:NBajo · próximos 30 días
- Percentil
- 3,5 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
fastify es un framework web rápido y de baja sobrecarga para Node.js. Impacto: la corrección para CVE-2026-3635 añadió una protección en las lecturas de cabeceras reenviadas (forwarded-header) utilizadas para derivar los valores de host, protocolo, hostname, ip e ips de la solicitud, verificando la dirección de conexión. Esa protección cierra correctamente las formas de trustProxy basadas en IP, CIDR y función personalizada, porque esas formas se compilan en predicados que inspeccionan la dirección de conexión. La forma de conteo de saltos (hop-count), donde trustProxy se establece como un número, se compila en un predicado que ignora estructuralmente la dirección, por lo que la protección siempre se cumple para cualquier conteo de saltos de uno o más. Las aplicaciones configuradas con un valor numérico de trustProxy, como trustProxy establecido en 1 para un único proxy inverso, siguen siendo vulnerables: un atacante que pueda alcanzar el origen de Fastify directamente, evitando el proxy frontal, puede falsificar los campos de solicitud reenviados exactamente igual que en la versión sin parchear. La clase de impacto coincide con la CVE-2026-3635 principal, incluyendo inyección de host en URLs generadas, evasión de la aplicación de HTTPS, evasión de cookies seguras y del origen CSRF, así como enrutamiento basado en host y envenenamiento de caché. Las versiones afectadas son fastify desde 5.8.3 hasta, pero sin incluir, 5.12.1. Parches: corregido en fastify 5.12.1, donde la forma numérica de trustProxy se deshabilita en tiempo de ejecución y se elimina de la unión de tipos de TypeScript. Soluciones alternativas: migrar a un valor de trustProxy basado en IP, CIDR o función personalizada que valide la dirección de conexión, y asegurar que el origen de Fastify solo sea accesible a través de la cadena de proxies de confianza.
Fuentes
1Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.