CVE-2026-18504
fastify vulnerabile a bypass della validazione dello schema tramite discrepanza di coercizione primitiva della radice
- Pubblicato
- 18 ago 2026
- Aggiornato
- 19 ago 2026
- Assegnazione CNA
- openjs
- Evidenza osservata
- 19 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:NBasso · prossimi 30 giorni
- Percentile
- 23,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
fastify è un framework web veloce e a basso overhead per Node.js. Le versioni di fastify precedenti alla 5.12.1 sono affette da un bypass della validazione dello schema quando uno schema del corpo della richiesta ha come target un valore primitivo di root. Quando lo schema valida un primitivo di livello superiore come un intero, Ajv può convertire una stringa JSON nel tipo previsto durante la validazione, ma Fastify non sostituisce il corpo della richiesta di root con il valore convertito, quindi il gestore della route riceve la stringa originale non validata. Di conseguenza, una richiesta che avrebbe dovuto fallire la validazione può raggiungere la logica dell'applicazione con un valore che non soddisfa lo schema, il che può compromettere i controlli di integrità e di controllo degli accessi che si basano sul tipo validato. Gli utenti dovrebbero aggiornare a fastify 5.12.1, che corregge la discrepanza. Non sono disponibili soluzioni alternative note.
Fonti
1Repository educativo per documentare e testare exploit proof-of-concept di CVE all'interno di laboratori isolati, macchine virtuali e ambienti di penetration test autorizzati.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.