CVE-2026-18504
fastify уязвим к обходу проверки схемы из-за несоответствия приведения корневых примитивов
- Опубликовано
- 18 авг. 2026 г.
- Обновлено
- 19 авг. 2026 г.
- Назначение CNA
- openjs
- Наблюдены доказательства
- 19 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:NНизкий · следующие 30 дней
- Процентиль
- 23,9 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
fastify — это быстрый и легковесный веб-фреймворк для Node.js. Версии fastify до 5.12.1 подвержены обходу валидации схемы, когда схема тела запроса нацелена на корневое примитивное значение. Когда схема проверяет примитив верхнего уровня, такой как целое число, Ajv может привести JSON-строку к ожидаемому типу во время валидации, но Fastify не заменяет корневое тело запроса приведённым значением, поэтому обработчик маршрута получает исходную непроверенную строку. В результате запрос, который должен был не пройти валидацию, может достичь логики приложения со значением, не соответствующим схеме, что может подорвать проверки целостности и контроля доступа, полагающиеся на проверенный тип. Пользователям следует обновиться до fastify 5.12.1, который устраняет это несоответствие. Известных обходных путей нет.
Источники
1Образовательный репозиторий для документирования и тестирования PoC-эксплойтов для CVE в изолированных лабораториях, виртуальных машинах и авторизованных средах тестирования на проникновение.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.