CVE-2026-18504
fastify vulnerable a omisión de validación de esquema mediante discrepancia de coerción de primitivas raíz
- Publicado
- 18 ago 2026
- Actualizado
- 19 ago 2026
- Asignación de CNA
- openjs
- Evidencia observada
- 19 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:NBajo · próximos 30 días
- Percentil
- 23,9 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
fastify es un framework web rápido y de baja sobrecarga para Node.js. Las versiones de fastify anteriores a la 5.12.1 se ven afectadas por una omisión de validación de esquema cuando un esquema del cuerpo de la solicitud apunta a un valor primitivo raíz. Cuando el esquema valida una primitiva de nivel superior, como un entero, Ajv puede convertir una cadena JSON al tipo esperado durante la validación, pero Fastify no reemplaza el cuerpo raíz de la solicitud con el valor convertido, por lo que el manejador de la ruta recibe la cadena original sin validar. Como resultado, una solicitud que debería haber fallado la validación puede llegar a la lógica de la aplicación con un valor que no cumple el esquema, lo que puede socavar la integridad y los controles de control de acceso que dependen del tipo validado. Los usuarios deben actualizar a fastify 5.12.1, que corrige esta discrepancia. No se conocen soluciones alternativas disponibles.
Fuentes
1Repositorio educativo para documentar y probar exploits de prueba de concepto de CVE en laboratorios aislados, máquinas virtuales y entornos autorizados de pruebas de penetración.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.