Npm · Fastify · CVE-2026-92081
**Nome do Software Vulnerável e Versões Afetadas**
fastify versões anteriores a 5.12.5
**Descrição**
Quando uma rota registra um trailer de resposta usando a função `reply.trailer()` e é servida via HTTP/2, o framework define incondicionalmente o cabeçalho Transfer-Encoding: chunked. Como este cabeçalho é proibido no HTTP/2, o Node.js gera uma exceção durante a serialização dos cabeçalhos de resposta. Esta exceção não é capturada, resultando em um uncaughtException que derruba o processo do servidor e interrompe todas as requisições em andamento. Uma única requisição HTTP/2 não autenticada para qualquer rota que utilize trailers pode causar essa falha, que pode ser repetida a cada reinicialização do servidor.
**Recomendações**
Atualize para a versão 5.12.5 ou posterior.
Como medida paliativa temporária, evite registrar trailers de resposta com a função `reply.trailer()` em rotas servidas via HTTP/2.