CVE-2026-16732
fastify가 trustProxy 홉 수에서 X-Forwarded-* 스푸핑에 취약함
- 게시됨
- 2026. 8. 18.
- 업데이트됨
- 2026. 8. 19.
- CNA 할당 중
- openjs
- 증거 관찰됨
- 2026. 8. 19.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:A/AC:H/PR:N/UI:N/S:C/C:H/I:N/A:N낮음 · 다음 30일
- 백분위수
- 3.5%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
fastify는 Node.js를 위한 빠르고 오버헤드가 낮은 웹 프레임워크입니다. 영향: CVE-2026-3635에 대한 수정은 요청 호스트, 프로토콜, 호스트명, ip 및 ips 값을 도출하는 데 사용되는 forwarded-header 읽기에 가드를 추가하여 연결 주소를 확인하도록 했습니다. 해당 가드는 trustProxy의 IP, CIDR 및 사용자 정의 함수 형태를 올바르게 차단합니다. 이러한 형태는 연결 주소를 검사하는 조건식으로 컴파일되기 때문입니다. trustProxy가 숫자로 설정된 홉 수 형태는 주소를 구조적으로 무시하는 조건식으로 컴파일되므로, 홉 수가 1 이상이면 가드가 항상 충족됩니다. 숫자형 trustProxy 값(예: 단일 리버스 프록시를 위해 trustProxy를 1로 설정)으로 구성된 애플리케이션은 여전히 취약합니다. 공격자가 전면 프록시를 우회하여 Fastify 원본에 직접 도달할 수 있는 경우, 패치되지 않은 버전과 동일하게 forwarded 요청 필드를 스푸핑할 수 있습니다. 영향 등급은 상위 CVE-2026-3635와 동일하며, 생성된 URL의 호스트 주입, HTTPS 강제 적용 우회, 보안 쿠키 및 CSRF 출처 우회, 호스트 기반 라우팅 및 캐시 중독을 포함합니다. 영향을 받는 버전은 fastify 5.8.3 이상, 5.12.1 미만입니다. 패치: fastify 5.12.1에서 패치되었으며, 여기서 trustProxy의 숫자 형태는 런타임에 비활성화되고 TypeScript 타입 유니온에서 제거되었습니다. 해결 방법: 연결 주소를 검증하는 IP, CIDR 또는 사용자 정의 함수 trustProxy 값으로 마이그레이션하고, Fastify 원본이 신뢰할 수 있는 프록시 체인을 통해서만 도달 가능하도록 하십시오.
소스
1격리된 실습 환경, 가상 머신, 그리고 승인된 침투 테스트 환경 내에서 CVE 개념 증명 익스플로잇을 문서화하고 테스트하기 위한 교육용 저장소입니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.