Программы

Уязвимость CVE-2026-16732 в Fastify для Node.js

Уязвимость CVE-2026-16732 веб-фреймворка Fastify для Node.js связана с недостаточной проверкой источника подключения, что позволяет обойти защиту. Эксплуатация уязвимости может позволить удаленному нарушителю подменить поля запроса и выполнить атаки, включающие внедрение произвольного хоста в генерируемые URL, обход принудительного использования HTTPS, обход защиты cookie и CSRF, а также отравление кэша и нарушение маршрутизации на основе хоста.

Уязвимые версии:

  • Fastify: от 5.8.3 до версии, предшествующей 5.12.1 (исправлено в версии 5.12.1)

Уровень опасности: 6.1 Средний.

Расшифровка вектора:

  • AV:A — Вектор атаки: Смежный (Adjacent)
  • AC:H — Сложность атаки: Высокая (High)
  • PR:N — Уровень привилегий: Не требуются (None)
  • UI:N — Взаимодействие с пользователем: Не требуется (None)
  • S:C — Влияние на другие компоненты системы: Оказывает(Changed)
  • C:H — Влияние на конфиденциальность: Высокое (High)
  • I:N — Влияние на целостность: Отсутствует (None)
  • A:N — Влияние на доступность: Отсутствует (None)

Условия эксплуатации:

  • Уязвимая версия fastify: от 5.8.3 до 5.12.1 (исключая 5.12.1).
  • Приложение использует 🔒 с 🔒🔒.
  • 🔒🔒 доступен атакующему 🔒, 🔒🔒🔒.
  • Аутентификация и взаимодействие с пользователем не требуются.

Устраняется обновлением (🔒).

Proof of concept для данной уязвимости (🔒).

Пример правила ModSecurity:

# Блокируем запросы, где 🔒 не является 🔒,
# но при этом присутствуют 🔒 заголовки.
SecRule 🔒🔒🔒\
   chain"
  SecRule &REQUEST_HEADERS:🔒🔒

🔒🔒🔒.

Пример правила Suricata:

# Отслеживаем входящие HTTP-запросы с 🔒🔒
alert http any any -> $HOME_NET $HTTP_PORTS \
  (msg:"CVE-2026-16732 🔒🔒"; \
   🔒🔒🔒; \
   sid:20261673; rev:1;)

🔒 Закрытый канал на Sponsr.ru

Что доступно в канале:

Условия эксплуатации уязвимостей — анализ, которого нет в открытых источниках

Ссылки на эксплоиты для проверки своих систем

Правила для IDS/WAF там, где их использование рационально

Еженедельная рассылка условий эксплуатации новых уязвимостей

Готовые образы настроенных средств защиты

Подпишись на закрытый канал → | О канале c примерами рассылки

Похожие материалы