Fastify · Fastify · CVE-2026-3635
**Nome do Software Vulnerável e Versões Afetadas**
fastify versões anteriores a 5.8.3
**Description**
Quando `trustProxy` é configurado com uma função de confiança restritiva, como um IP específico, uma sub-rede, uma contagem de saltos ou uma função personalizada, os getters `request.protocol` e `request.host` leem os cabeçalhos `X-Forwarded-Proto` e `X-Forwarded-Host` de qualquer conexão, incluindo aquelas de IPs não confiáveis. Isso permite que um atacante que se conecte diretamente ao Fastify ignore o proxy e falsifique o protocolo e o host vistos pela aplicação. Este problema afeta aplicações que dependem de `request.protocol` ou `request.host` para decisões críticas de segurança, incluindo a imposição de HTTPS, flags de cookies seguros, verificações de origem CSRF, construção de URL e roteamento baseado em host.
**Recommendations**
Atualize o fastify para a versão 5.8.3 ou posterior.