Ad

CVE-2026-15074

HIGH CVSS 3.1: 7,5 EPSS 0.45%
Обновлено 28 июля 2026
Fastify
Параметр Значение
CVSS 7,5 (HIGH)
Уязвимые версии до 10.1.1
Устранено в версии 10.1.1
Тип уязвимости CWE-22 (Обход пути)
Поставщик Fastify
Публичный эксплойт Нет

@fastify/static до версии 10.1.0 включительно не отклоняет сегменты пути «точка-точка» в именах путей запроса до этапа разрешения файла. Это обход предыдущего исправления CVE-2026-6414, которое касалось только закодированных косых черт. Поскольку базовая библиотека отправки нормализует точечные сегменты перед применением собственной защиты от обхода пути, злоумышленник, не прошедший проверку подлинности, может обойти любое промежуточное программное обеспечение с областью действия маршрута и прочитать файлы внутри статического корня, которые находятся под защищенным префиксом URL-адреса.

Обход сам по себе не разрешает доступ за пределы настроенного статического корня, он отменяет только фильтрацию защиты маршрута. Проблема исправлена ​​в @fastify/static 10.1.1.

Показать оригинальное описание (EN)

@fastify/static up to and including version 10.1.0 fails to reject dot-dot path segments in request pathnames before the file-resolution stage. This is a bypass of the earlier fix for CVE-2026-6414, which only covered encoded forward slashes. Because the underlying send library normalizes dot segments before applying its own path-traversal guard, an unauthenticated attacker can bypass any route-scoped middleware and read files inside the static root that live under the guarded URL prefix. The bypass does not allow access outside the configured static root by itself, it defeats route-guard filtering only. The issue is patched in @fastify/static 10.1.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Fastify Fastify-Static
cpe:2.3:a:fastify:fastify-static:*:*:*:*:*:*:*:*
10.1.1