CVE-2026-27959
Koa подвержен инъекции заголовка Host через ctx.hostname
- Опубликовано
- 26 февр. 2026 г.
- Обновлено
- 15 июл. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 25 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:NНизкий · следующие 30 дней
- Процентиль
- 26,8 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Koa — это промежуточное ПО для Node.js, использующее асинхронные функции ES2017. До версий 3.1.2 и 2.16.4 API `ctx.hostname` в Koa выполняет наивный разбор HTTP-заголовка Host, извлекая всё до первого двоеточия без проверки соответствия входных данных синтаксису имени хоста RFC 3986. При получении некорректного заголовка Host, содержащего символ `@`, `ctx.hostname` возвращает `evil[.]com` — значение, контролируемое атакующим. Приложения, использующие `ctx.hostname` для генерации URL, ссылок сброса пароля, URL подтверждения электронной почты или принятия решений о маршрутизации, уязвимы к атакам с внедрением заголовка Host. Версии 3.1.2 и 2.16.4 исправляют эту проблему.
Источники
1- CVE-2026-27959-mini-labИсследования
Мини-лаборатория для CVE-2026-27959, предоставляющая контролируемую среду для изучения и тестирования уязвимости.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.