CVE-2026-16732
fastify vulnerável a falsificação de X-Forwarded-* sob trustProxy hop-count
- Publicado
- 18 de ago. de 2026
- Atualizado
- 19 de ago. de 2026
- Atribuindo CNA
- openjs
- Evidência observada
- 19 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:A/AC:H/PR:N/UI:N/S:C/C:H/I:N/A:NBaixo · próximos 30 dias
- Percentil
- 3,5%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
fastify é um framework web rápido e de baixa sobrecarga para Node.js. Impacto: a correção para CVE-2026-3635 adicionou uma proteção nas leituras de cabeçalhos encaminhados usadas para derivar os valores de host, protocolo, hostname, ip e ips da requisição, verificando o endereço de conexão. Essa proteção fecha corretamente as formas de trustProxy baseadas em IP, CIDR e função personalizada, pois essas formas compilam para predicados que inspecionam o endereço de conexão. A forma de contagem de saltos, em que trustProxy é definido como um número, compila para um predicado que ignora estruturalmente o endereço, então a proteção é sempre satisfeita para qualquer contagem de saltos de um ou mais. Aplicações configuradas com um valor numérico de trustProxy, como trustProxy definido como 1 para um único proxy reverso, permanecem vulneráveis: um atacante que consiga alcançar a origem do Fastify diretamente, contornando o proxy frontal, pode falsificar os campos de requisição encaminhados exatamente como na versão sem correção. A classe de impacto corresponde à CVE-2026-3635 original, incluindo injeção de host em URLs geradas, bypass de imposição de HTTPS, bypass de cookies seguros e origem CSRF, além de roteamento baseado em host e envenenamento de cache. As versões afetadas são fastify de 5.8.3 até, mas não incluindo, 5.12.1. Correções: corrigido no fastify 5.12.1, onde a forma numérica de trustProxy é desabilitada em tempo de execução e removida da união de tipos do TypeScript. Soluções alternativas: migre para um valor de trustProxy baseado em IP, CIDR ou função personalizada que valide o endereço de conexão, e garanta que a origem do Fastify só seja acessível através da cadeia de proxy confiável.
Fontes
1Repositório educacional para documentar e testar exploits de prova de conceito de CVEs em laboratórios isolados, máquinas virtuais e ambientes de teste de penetração autorizados.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.