CVE-2026-6270

CRITICAL CVSS 3.1: 9,1
Обновлено 17 апреля 2026
Параметр Значение
CVSS 9,1 (CRITICAL)
Тип уязвимости CWE-436
Публичный эксплойт Нет

@fastify/middie версий 9.3.1 и более ранних версий не регистрирует унаследованное промежуточное программное обеспечение непосредственно в экземплярах дочернего модуля плагина. Когда приложение Fastify регистрирует промежуточное программное обеспечение аутентификации в родительской области, а затем регистрирует дочерние плагины с помощью @fastify/middie, дочерняя область не наследует родительское промежуточное программное обеспечение. Это позволяет неаутентифицированным запросам достигать маршрутов, определенных в областях дочерних плагинов, минуя проверки аутентификации и авторизации.

Обновите @fastify/middie 9.3.2, чтобы устранить эту проблему. Обходных путей нет.

Показать оригинальное описание (EN)

@fastify/middie versions 9.3.1 and earlier do not register inherited middleware directly on child plugin engine instances. When a Fastify application registers authentication middleware in a parent scope and then registers child plugins with @fastify/middie, the child scope does not inherit the parent middleware. This allows unauthenticated requests to reach routes defined in child plugin scopes, bypassing authentication and authorization checks. Upgrade to @fastify/middie 9.3.2 to fix this issue. There are no workarounds.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)