PT-2026-77312 · Npm · Fastify

·

CVE-2026-18504

·

Publicado

2026-08-18

·

Atualizado

2026-09-02

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas fastify versões anteriores a 5.12.1
Description Ocorre uma falha de validação de esquema quando um esquema de corpo de requisição visa um valor primitivo raiz. Ao validar um primitivo de nível superior, como um número inteiro, o Ajv (um validador de esquema JSON) pode coagir uma string JSON para o tipo esperado. No entanto, o framework não substitui o corpo da requisição raiz por esse valor coagido, fazendo com que o manipulador de rota receba a string original não validada. Isso permite que requisições que deveriam ter falhado na validação alcancem a lógica da aplicação com valores que não satisfazem o esquema, podendo comprometer a integridade e as verificações de controle de acesso que dependem do tipo validado.
Recommendations Atualizar para a versão 5.12.1.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-18504
GHSA-W2QP-RPH6-63G4

Produtos afetados

Fastify