PT-2026-5743 · Fastify · Fastify

·

CVE-2026-25224

·

Publicado

2026-02-02

·

Atualizado

2026-02-10

CVSS v3.1

3.7

Baixa

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas Versões do Fastify anteriores a 5.7.3
Descrição O Fastify é um framework web para Node.js. Existe uma condição de negação de serviço no tratamento de respostas Web Streams do Fastify. Um cliente lento ou que não lê pode causar buffering ilimitado quando o backpressure é ignorado, potencialmente levando a falhas no processo ou degradação significativa de desempenho. Aplicações que utilizam reply.send() para retornar um ReadableStream ou um Response com um corpo Web Stream estão suscetíveis. O problema pode permitir que um cliente remoto esgote a memória do servidor.
Recomendações Versões anteriores a 5.7.3 devem ser atualizadas para a versão 5.7.3 ou posterior. Como solução alternativa, evite enviar Web Streams nas respostas do Fastify (por exemplo, corpos ReadableStream ou Response). Utilize streams do Node.js (stream.Readable) ou payloads em buffer como alternativa.

Exploit

Correção

DoS

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-25224
GHSA-MRQ3-VJJR-P77C

Produtos afetados

Fastify