HIGH🇬🇧 English

CVE-2026-16158

Kolizja kluczy cache w @fastify/reply-from umożliwia dostęp do niewłaściwego upstream

CVSS 8.7v3.1pub. 2026-07-18upd. 2026-08-05

Podatność w bibliotece @fastify/reply-from powoduje, że różne pary adresów docelowych i źródłowych mogą generować identyczny klucz w wewnętrznej pamięci cache URL. Skutkuje to sytuacją, w której odpowiedź z jednego upstream może zostać błędnie dostarczona do żądania przeznaczonego dla innego upstream, co prowadzi do nieautoryzowanego dostępu do danych i ich modyfikacji.

Pokaż oryginał (EN)

Impact: @fastify/reply-from versions from 8.3.1 up to but not including 12.6.4 build the internal URL cache key by concatenating the destination and source path without a delimiter. Different destination and source pairs can therefore produce the same key while resolving to different upstream URLs. When getUpstream selects an upstream from request data, a URL cached for one upstream can be reused for a request intended for another upstream, causing cross-upstream data access and modification. The default configuration is affected. Setting disableCache to true prevents the behavior. Patches: upgrade to @fastify/reply-from 12.6.4. Workarounds: pass disableCache: true when registering the plugin.

🤖 Analiza AI
Jak działa

Biblioteka buduje klucz wewnętrznej pamięci cache poprzez proste konkatenowanie adresu docelowego (destination) i ścieżki źródłowej (source path) bez żadnego separatora. W wyniku tego różne kombinacje destination i source path mogą dać identyczny klucz cache. Kiedy funkcja getUpstream wybiera upstream na podstawie danych z żądania, adres URL zapamiętany dla jednego upstream może zostać ponownie użyty dla żądania skierowanego do zupełnie innego upstream. Problem dotyczy domyślnej konfiguracji wtyczki.

Skutki

Atakujący może doprowadzić do sytuacji, w której żądania HTTP są kierowane do niewłaściwego upstream, co umożliwia nieautoryzowany odczyt oraz modyfikację danych przeznaczonych dla innego upstream (cross-upstream data access and modification).

Mitygacja

Należy zaktualizować @fastify/reply-from do wersji 12.6.4 lub nowszej. Jako obejście tymczasowe można przekazać opcję disableCache: true podczas rejestracji wtyczki, co zapobiega opisanemu zachowaniu.

Kogo dotyczy

@fastify/reply-from w wersjach od 8.3.1 włącznie do poniżej 12.6.4

CVSS Vector
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:N
  • Fastify Fastify\/reply From

    APP
    Fastify
    8.3.1 – 12.6.4 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-16117CRITICAL10.0PL ✓ten sam vendor

Pominięcie rewrite prefiksu URL w @fastify/http-proxy – dostęp do ukrytych zasobów

CVE-2026-14198CRITICAL9.1PL ✓ten sam vendor

Fastify/Middie: pominięcie middleware przez zakodowany slash w URL

CVE-2026-6556CRITICAL9.1PL ✓ten sam vendor

Pominięcie middleware w @fastify/express — obejście uwierzytelniania

CVE-2026-6270CRITICAL9.1PL ✓ten sam vendor

Pominięcie uwierzytelnienia w @fastify/middie — brak dziedziczenia middleware

CVE-2026-33805CRITICAL9.0PL ✓ten sam vendor

Usuwanie nagłówków proxy przez manipulację nagłówkiem Connection w @fastify/reply-from