Уязвимость CVE-2026-16732 веб-фреймворка Fastify для Node.js связана с недостаточной проверкой источника подключения, что позволяет обойти защиту. Эксплуатация уязвимости может позволить удаленному нарушителю подменить поля запроса и выполнить атаки, включающие внедрение произвольного хоста в генерируемые URL, обход принудительного использования HTTPS, обход защиты cookie и CSRF, а также отравление кэша и нарушение маршрутизации на основе хоста.
Уязвимые версии:
- Fastify: от 5.8.3 до версии, предшествующей 5.12.1 (исправлено в версии 5.12.1)
Уровень опасности: 6.1 Средний.
Расшифровка вектора:
- AV:A — Вектор атаки: Смежный (Adjacent)
- AC:H — Сложность атаки: Высокая (High)
- PR:N — Уровень привилегий: Не требуются (None)
- UI:N — Взаимодействие с пользователем: Не требуется (None)
- S:C — Влияние на другие компоненты системы: Оказывает(Changed)
- C:H — Влияние на конфиденциальность: Высокое (High)
- I:N — Влияние на целостность: Отсутствует (None)
- A:N — Влияние на доступность: Отсутствует (None)
Условия эксплуатации:
- Уязвимая версия fastify: от 5.8.3 до 5.12.1 (исключая 5.12.1).
- Приложение использует 🔒 с 🔒🔒.
- 🔒🔒 доступен атакующему 🔒, 🔒🔒🔒.
- Аутентификация и взаимодействие с пользователем не требуются.
Устраняется обновлением (🔒).
Proof of concept для данной уязвимости (🔒).
Пример правила ModSecurity:
# Блокируем запросы, где 🔒 не является 🔒, # но при этом присутствуют 🔒 заголовки. SecRule 🔒🔒🔒\ chain" SecRule &REQUEST_HEADERS:🔒🔒
🔒🔒🔒.
Пример правила Suricata:
# Отслеживаем входящие HTTP-запросы с 🔒🔒 alert http any any -> $HOME_NET $HTTP_PORTS \ (msg:"CVE-2026-16732 🔒🔒"; \ 🔒🔒🔒; \ sid:20261673; rev:1;)
🔒 Закрытый канал на Sponsr.ru
Что доступно в канале:
Условия эксплуатации уязвимостей — анализ, которого нет в открытых источниках
Ссылки на эксплоиты для проверки своих систем
Правила для IDS/WAF там, где их использование рационально
Еженедельная рассылка условий эксплуатации новых уязвимостей
Готовые образы настроенных средств защиты
Подпишись на закрытый канал → | О канале c примерами рассылки