CVE-2026-6556
fastify\/express: Improper Authorization (CVE-2026-6556)
Beschreibung
Versionen von @fastify/express ab 4.0.6 und früher ändern nur den Plugin-Prefix für Middleware-Mount-Pfade, wenn das Pfadargument ein String ist. Nicht-String-Mount-Pfade (Arrays von Pfade und reguläre Ausdrücke) bleiben innerhalb von präfixierten Plugin-Scope unpräfixiert, sodass die mit diesen Formen registrierte Middleware nicht zum tatsächlichen präfixierten Anfragepfad passt. Anwendungen, die für Authentifizierung, Autorisierung, Drosselung oder Überwachung auf Routen innerhalb eines präfixierten Bereichs Pfad-spezifische Middleware verwenden, können umgangen werden, indem eine Anfrage an den präfixierten Pfad gesendet wird. Dies liegt daran, dass Fastify die Route immer noch abgleicht, aber die Middleware übersprungen wird. Patches: Upgrade auf @fastify/express 4.0.7. Workarounds: Verwenden Sie String-Mount-Pfade anstelle von Arrays oder regulären Ausdrücken in präfixierten Plugins oder registrieren Sie eine einzelne Verwendung pro Pfad.
Metriken
Weakness-Klassen (CWE)
CWE-285Class
Improper Authorization
The product does not perform or incorrectly performs an authorization check when an actor attempts to access a resource or perform an action.
cwe.mitre.org →
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
fastify
fastify\/express4.0.7