CVE-2026-16732
fastify vulnérable à l'usurpation de X-Forwarded-* sous le comptage de sauts trustProxy
- Publié
- 18 août 2026
- Mise à jour
- 19 août 2026
- Attribution de CNA
- openjs
- Preuve observée
- 19 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:A/AC:H/PR:N/UI:N/S:C/C:H/I:N/A:NFaible · 30 prochains jours
- Percentile
- 3,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
fastify est un framework web rapide et à faible surcharge pour Node.js. Impact : le correctif pour CVE-2026-3635 a ajouté une protection sur les lectures d'en-têtes de transfert (forwarded-header) utilisées pour dériver les valeurs host, protocol, hostname, ip et ips de la requête, en vérifiant l'adresse de connexion. Cette protection ferme correctement les formes IP, CIDR et fonction personnalisée de trustProxy, car ces formes compilent en prédicats qui inspectent l'adresse de connexion. La forme basée sur le nombre de sauts (hop-count), où trustProxy est défini sur un nombre, compile en un prédicat qui ignore structurellement l'adresse, de sorte que la protection est toujours satisfaite pour tout nombre de sauts supérieur ou égal à un. Les applications configurées avec une valeur numérique de trustProxy, comme trustProxy défini sur 1 pour un proxy inverse unique, restent vulnérables : un attaquant qui peut atteindre directement l'origine Fastify, en contournant le proxy frontal, peut falsifier les champs de requête transférés exactement comme dans la version non corrigée. La classe d'impact correspond à la CVE parente CVE-2026-3635, y compris l'injection d'hôte dans les URL générées, le contournement de l'application de HTTPS, le contournement des cookies sécurisés et de l'origine CSRF, ainsi que le routage basé sur l'hôte et l'empoisonnement du cache. Les versions affectées sont fastify de 5.8.3 jusqu'à 5.12.1 exclu. Correctifs : corrigé dans fastify 5.12.1, où la forme numérique de trustProxy est désactivée au moment de l'exécution et supprimée de l'union de types TypeScript. Solutions de contournement : migrez vers une valeur trustProxy de type IP, CIDR ou fonction personnalisée qui valide l'adresse de connexion, et assurez-vous que l'origine Fastify n'est accessible que via la chaîne de proxys de confiance.
Sources
1Dépôt éducatif pour documenter et tester les exploits de preuve de concept (PoC) des CVE dans des laboratoires isolés, des machines virtuelles et des environnements de test d'intrusion autorisés.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.