PT-2026-65795 · Npm · @Fastify/Forwarded

·

CVE-2026-18174

·

Publicado

2026-07-29

·

Atualizado

2026-07-29

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas @fastify/forwarded versões anteriores a 3.0.2
Description Quando o cabeçalho X-Forwarded-For contém duas ou mais entradas separadas por vírgula, o analisador falha ao remover tabulações horizontais, removendo apenas caracteres de espaço. Isso contraria a RFC 7230, que define o espaço em branco opcional tanto como espaços quanto tabulações. Consequentemente, uma entrada preenchida com uma tabulação mantém o caractere de tabulação literal na string de endereço resolvida. Isso pode levar à evasão de mecanismos de segurança que dependem da correspondência exata de string do IP do cliente resolvido, como listas de permissão (allowlists), listas de bloqueio (blocklists), chaves de limite de taxa por IP ou correlação de logs de auditoria, pois a string corrompida não corresponderá ao valor esperado.
Recommendations Atualizar para a versão 3.0.2.

Exploit

Correção

Incomplete List of Disallowed Inputs

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-18174
GHSA-2849-M2W7-XM8F

Produtos afetados

@Fastify/Forwarded