CVE-2026-6556

fastify\/express: Improper Authorization (CVE-2026-6556)

criticalEPSS 0.5 %

Beschreibung

Versionen von @fastify/express ab 4.0.6 und früher ändern nur den Plugin-Prefix für Middleware-Mount-Pfade, wenn das Pfadargument ein String ist. Nicht-String-Mount-Pfade (Arrays von Pfade und reguläre Ausdrücke) bleiben innerhalb von präfixierten Plugin-Scope unpräfixiert, sodass die mit diesen Formen registrierte Middleware nicht zum tatsächlichen präfixierten Anfragepfad passt. Anwendungen, die für Authentifizierung, Autorisierung, Drosselung oder Überwachung auf Routen innerhalb eines präfixierten Bereichs Pfad-spezifische Middleware verwenden, können umgangen werden, indem eine Anfrage an den präfixierten Pfad gesendet wird. Dies liegt daran, dass Fastify die Route immer noch abgleicht, aber die Middleware übersprungen wird. Patches: Upgrade auf @fastify/express 4.0.7. Workarounds: Verwenden Sie String-Mount-Pfade anstelle von Arrays oder regulären Ausdrücken in präfixierten Plugins oder registrieren Sie eine einzelne Verwendung pro Pfad.

Metriken

Severity
critical
kein öffentlicher PoC bekannt
9.1
Quelle: nvd-v3
42.6 %
Hoch — CVE rangiert über dem Median aller heute bewerteten CVEs (Rang ≥ 36 %).
0.5 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-06-30 12:48 UTC
CWE-285

Weakness-Klassen (CWE)

  • CWE-285Class

    Improper Authorization

    The product does not perform or incorrectly performs an authorization check when an actor attempts to access a resource or perform an action.

    cwe.mitre.org →

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • fastify

    fastify\/express4.0.7

Quellen & Referenzen

Verknüpfte Empfehlungen

IDCVE-2026-6556