CVE-2026-14198 Critical CVSS 9.1/10

đź”´ CVE-2026-14198: Critical Luecke in Fastify Fastify\/Middie

CVE-2026-14198
9.1/10
Critical
Ja
Fastify Fastify\/Middie
Network

„`html

Zusammenfassung

Die Sicherheitslücke CVE-2026-14198 betrifft @fastify/middie in den Versionen 9.1.0 bis 9.3.2. Eine Path-Traversal-Schwachstelle ermöglicht es Angreifern, Middleware-basierte Sicherheitsmechanismen zu umgehen, indem kodierte Schrägstriche (%2F) in URL-Parametern missbraucht werden. Der kritische Schweregrad (CVSS 9.1) unterstreicht das erhebliche Risiko für betroffene Systeme.

Betroffene Systeme

Komponente: @fastify/middie
Anfällige Versionen: 9.1.0 bis 9.3.2
Framework: Fastify
Angriffsvektor: Netzwerk (Network)
Authentifizierung erforderlich: Nein

Technische Details

Die Schwachstelle resultiert aus einer Diskrepanz zwischen zwei Verarbeitungsebenen: Das @fastify/middie-Middleware-System dekodiert percent-kodierte Schrägstriche (%2F) bei der URL-Analyse, während Fastifys zugrunde liegender Router die Kodierung beibehält. Diese unterschiedliche Interpretation führt dazu, dass Middleware-Regeln umgangen werden können.

Angriffsszenario: Ein Angreifer sendet eine manipulierte URL mit %2F in Parameterpositionen. Die Middleware erkennt die dekodierte Variante und prüft nicht korrekt, während der Route-Handler die kodierte Variante verarbeitet und die Anfrage durchlässt. Dies ist besonders kritisch bei:

  • Authentifizierung und Autorisierung
  • Rate-Limiting-Schutz
  • Audit-Logging
  • Parameterisierten Middleware-Pfaden

Empfohlene Massnahmen

Sofortmaßnahme: Upgrade auf @fastify/middie Version 9.3.3 oder später durchführen.

Workarounds fĂĽr nicht-patchbare Systeme:

  • Sicherheitsentscheidungen nicht in parameterisierten Middleware-Pfaden implementieren
  • Authentifizierung auf Route-Handler-Ebene durchsetzen
  • Fastify-Hooks nach der Router-Auflösung fĂĽr SicherheitsprĂĽfungen nutzen
  • URL-Dekodierung vor Middleware-Matching konfigurieren

Bewertung

CVSS-Score: 9.1 (Critical)
VerfĂĽgbarkeit eines Patches: Ja (Version 9.3.3)
Die Kombination aus Netzwerk-Erreichbarkeit, fehlender Authentifizierung und erheblichem Sicherheitsrisiko erfordert sofortiges Handeln. Alle Systeme mit betroffenen Versionen sollten unverzĂĽglich aktualisiert werden.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%94%b4-cve-2026-14198-critical-luecke-in-fastify-fastify-middie/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 03.07.2026
Alle CVEs ansehen