CVE-2026-16732
fastify уязвим к подмене X-Forwarded-* при trustProxy hop-count
- Опубликовано
- 18 авг. 2026 г.
- Обновлено
- 19 авг. 2026 г.
- Назначение CNA
- openjs
- Наблюдены доказательства
- 19 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:A/AC:H/PR:N/UI:N/S:C/C:H/I:N/A:NНизкий · следующие 30 дней
- Процентиль
- 3,5 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
fastify — это быстрый и низконагруженный веб-фреймворк для Node.js. Воздействие: исправление для CVE-2026-3635 добавило защиту при чтении forwarded-заголовков, используемых для получения host, protocol, hostname, ip и ips запроса, проверяя адрес подключения. Эта защита корректно закрывает формы trustProxy в виде IP, CIDR и пользовательской функции, поскольку эти формы компилируются в предикаты, проверяющие адрес подключения. Форма с количеством переходов (hop-count), когда trustProxy задан числом, компилируется в предикат, который структурно игнорирует адрес, поэтому защита всегда выполняется для любого количества переходов, равного одному или более. Приложения, настроенные с числовым значением trustProxy, например trustProxy, установленным в 1 для одного обратного прокси, остаются уязвимыми: злоумышленник, который может напрямую обратиться к Fastify-источнику, минуя фронтальный прокси, может подделать forwarded-поля запроса точно так же, как в незапатченной версии. Класс воздействия соответствует родительской CVE-2026-3635, включая внедрение host в генерируемые URL, обход принудительного HTTPS, обход secure-cookie и CSRF-origin, а также маршрутизацию на основе host и отравление кэша. Затронутые версии: fastify с 5.8.3 до 5.12.1 (не включая её). Патчи: исправлено в fastify 5.12.1, где числовая форма trustProxy отключена во время выполнения и удалена из объединения типов TypeScript. Обходные меры: перейдите на значение trustProxy в виде IP, CIDR или пользовательской функции, которое проверяет адрес подключения, и убедитесь, что Fastify-источник доступен только через доверенную цепочку прокси.
Источники
1Образовательный репозиторий для документирования и тестирования PoC-эксплойтов для CVE в изолированных лабораториях, виртуальных машинах и авторизованных средах тестирования на проникновение.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.