Ad

CVE-2026-16158

CRITICAL CVSS 3.1: 10,0 EPSS 0.23%
Обновлено 5 августа 2026
Fastify
Параметр Значение
CVSS 10,0 (CRITICAL)
Уязвимые версии 8.3.1 — 12.6.4
Устранено в версии 12.6.4
Тип уязвимости CWE-441
Поставщик Fastify
Публичный эксплойт Нет

Влияние: @fastify/reply-from версий от 8.3.1 до 12.6.4, но не включая 12.6.4, создает внутренний ключ кэша URL-адресов путем объединения целевого и исходного пути без разделителя. Таким образом, разные пары назначения и источника могут создавать один и тот же ключ при разрешении разных восходящих URL-адресов. Когда getUpstream выбирает восходящий поток из данных запроса, URL-адрес, кэшированный для одного восходящего потока, может быть повторно использован для запроса, предназначенного для другого восходящего потока, вызывая доступ к перекрестным восходящим потокам и их изменение.

Это затрагивает конфигурацию по умолчанию. Установка для параметра DisableCache значения true предотвращает такое поведение. Патчи: обновиться до @fastify/reply-с 12.6.4.

Обходные пути: передайте DisableCache: true при регистрации плагина.

Показать оригинальное описание (EN)

Impact: @fastify/reply-from versions from 8.3.1 up to but not including 12.6.4 build the internal URL cache key by concatenating the destination and source path without a delimiter. Different destination and source pairs can therefore produce the same key while resolving to different upstream URLs. When getUpstream selects an upstream from request data, a URL cached for one upstream can be reused for a request intended for another upstream, causing cross-upstream data access and modification. The default configuration is affected. Setting disableCache to true prevents the behavior. Patches: upgrade to @fastify/reply-from 12.6.4. Workarounds: pass disableCache: true when registering the plugin.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Fastify Fastify\/Reply-From
cpe:2.3:a:fastify:fastify\/reply-from:*:*:*:*:*:node.js:*:*
8.3.1 12.6.4