PT-2026-27132 · Fastify · Fastify

·

CVE-2026-3635

·

Publicado

2026-03-23

·

Atualizado

2026-08-19

CVSS v3.1

6.1

Média

VetorAV:A/AC:H/PR:N/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas fastify versões anteriores a 5.8.3
Description Quando trustProxy é configurado com uma função de confiança restritiva, como um IP específico, uma sub-rede, uma contagem de saltos ou uma função personalizada, os getters request.protocol e request.host leem os cabeçalhos X-Forwarded-Proto e X-Forwarded-Host de qualquer conexão, incluindo aquelas de IPs não confiáveis. Isso permite que um atacante que se conecte diretamente ao Fastify ignore o proxy e falsifique o protocolo e o host vistos pela aplicação. Este problema afeta aplicações que dependem de request.protocol ou request.host para decisões críticas de segurança, incluindo a imposição de HTTPS, flags de cookies seguros, verificações de origem CSRF, construção de URL e roteamento baseado em host.
Recommendations Atualize o fastify para a versão 5.8.3 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-3635
GHSA-444R-CWP2-X5XF

Produtos afetados

Fastify