CVE-2026-21710
Un difetto nella gestione delle richieste HTTP di Node.js causa un TypeError non catturato quando viene ricevuta una richiesta con un header denominato...
- Pubblicato
- 30 mar 2026
- Aggiornato
- 15 lug 2026
- Assegnazione CNA
- hackerone
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HModerato · prossimi 30 giorni
- Percentile
- 97,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Un difetto nella gestione delle richieste HTTP di Node.js causa un `TypeError` non catturato quando viene ricevuta una richiesta con un header denominato `__proto__` e l'applicazione accede a `req.headersDistinct`. Quando ciò accade, `dest["__proto__"]` risolve in `Object.prototype` anziché in `undefined`, causando la chiamata di `.push()` su un non-array. Questa eccezione viene lanciata in modo sincrono all'interno di un getter di proprietà e non può essere intercettata dai listener dell'evento `error`, il che significa che non può essere gestita senza avvolgere ogni accesso a `req.headersDistinct` in un `try/catch`. * Questa vulnerabilità interessa tutti i server HTTP di Node.js su **20.x, 22.x, 24.x e v25.x**
Fonti
1Proof-of-concept exploit per CVE-2026-21710, una vulnerabilità nella gestione delle richieste HTTP di Node.js che causa un TypeError non catturato tramite l'header `__proto__`, portando a un denial of service.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.