CVE-2026-18504
fastify vulnérable au contournement de la validation de schéma via une incohérence de coercition primitive racine
- Publié
- 18 août 2026
- Mise à jour
- 19 août 2026
- Attribution de CNA
- openjs
- Preuve observée
- 19 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:NFaible · 30 prochains jours
- Percentile
- 23,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
fastify est un framework web rapide et à faible surcharge pour Node.js. Les versions de fastify antérieures à 5.12.1 sont affectées par un contournement de la validation de schéma lorsqu'un schéma de corps de requête cible une valeur primitive racine. Lorsque le schéma valide une primitive de niveau supérieur telle qu'un entier, Ajv peut convertir une chaîne JSON en type attendu pendant la validation, mais Fastify ne remplace pas le corps de requête racine par la valeur convertie, de sorte que le gestionnaire de route reçoit la chaîne d'origine non validée. Par conséquent, une requête qui aurait dû échouer à la validation peut atteindre la logique applicative avec une valeur qui ne satisfait pas le schéma, ce qui peut compromettre l'intégrité et les contrôles de contrôle d'accès qui reposent sur le type validé. Les utilisateurs doivent mettre à niveau vers fastify 5.12.1, qui corrige cette incohérence. Aucune solution de contournement connue n'est disponible.
Sources
1Dépôt éducatif pour documenter et tester les exploits de preuve de concept (PoC) des CVE dans des laboratoires isolés, des machines virtuelles et des environnements de test d'intrusion autorisés.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.