CVE-2026-2880

HIGH CVSS 4.0: 8,2 EPSS 0.08%
Обновлено 19 марта 2026
Openjsf
Параметр Значение
CVSS 8,2 (HIGH)
Уязвимые версии до 9.2.0
Устранено в версии 9.2.0
Тип уязвимости CWE-20 (Неправильная проверка ввода)
Поставщик Openjsf
Публичный эксплойт Нет

Уязвимость в версиях @fastify/middie < 9.2.0 может привести к обходу аутентификации/авторизации при использовании промежуточного программного обеспечения с областью действия (например, app.use('/secret', auth)). Если включены параметры нормализации маршрутизатора Fastify (такие как ignoreDuulateSlashes, useSemicolonDelimiter и связанное с ним поведение с косой чертой), созданные пути запросов могут обходить проверки промежуточного программного обеспечения, но при этом перенаправляться к защищенным обработчикам.

Показать оригинальное описание (EN)

A vulnerability in @fastify/middie versions < 9.2.0 can result in authentication/authorization bypass when using path-scoped middleware (for example, app.use('/secret', auth)). When Fastify router normalization options are enabled (such as ignoreDuplicateSlashes, useSemicolonDelimiter, and related trailing-slash behavior), crafted request paths may bypass middleware checks while still being routed to protected handlers.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Openjsf \@Fastify\/Middie
cpe:2.3:a:openjsf:\@fastify\/middie:*:*:*:*:*:fastify:*:*
9.2.0