PT-2026-85472 · Npm · Fastify

·

CVE-2026-84428

·

Publicado

2026-09-04

·

Atualizado

2026-09-04

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas fastify versões anteriores a 5.12.2
Description Existe um problema na forma como os nomes dos cabeçalhos HTTP são manipulados durante a compilação do esquema de cabeçalho de uma rota. O software tenta implementar a natureza insensível a maiúsculas e minúsculas dos cabeçalhos HTTP ao converter em letras minúsculas as chaves de propriedades e a matriz required de nível raiz, mas falha ao não converter em letras minúsculas os nomes de gatilho e dependentes dentro da palavra-chave dependencies do JSON Schema Draft 7. Como o Node.js armazena os nomes dos cabeçalhos de requisição em letras minúsculas, as dependências que utilizam nomes em formato canônico nunca coincidem, fazendo com que as asserções de presença sejam silenciosamente ignoradas. Isso permite que um cliente remoto não autenticado envie um cabeçalho que ative um ramo privilegiado enquanto omite um cabeçalho obrigatório, ignorando assim as verificações condicionais.
Recommendations Atualize para a versão 5.12.2 ou posterior do fastify.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-84428
GHSA-9Q9J-Q6P8-XQ58

Produtos afetados

Fastify