„`html
Zusammenfassung
Die Schwachstelle CVE-2026-16158 betrifft das npm-Paket @fastify/reply-from in den Versionen 8.3.1 bis einschließlich 12.6.3. Ein fehlerhafter URL-Cache-Mechanismus ermöglicht die Wiederverwendung gecachter URLs über unterschiedliche Upstream-Server hinweg. Dies führt zu unbefugtem Datenzugriff und potenzieller Datenmanipulation zwischen verschiedenen Upstream-Servern.
Betroffene Systeme
Paket: @fastify/reply-from
Betroffene Versionen: ≥ 8.3.1 und < 12.6.4
Schweregrad: High (CVSS 8.7)
Angriffsvektor: Netzwerk
Technische Details
Die Verwundbarkeit liegt in der Konstruktion des internen URL-Cache-Schlüssels. Das Plugin konkateniert Ziel- und Quellpfade ohne Trennzeichen, wodurch unterschiedliche Destination-Source-Paare identische Cache-Keys generieren können. Diese Keys resolven jedoch zu verschiedenen Upstream-URLs.
Wenn die getUpstream-Funktion Upstream-Server basierend auf Request-Daten auswählt, können gecachte URLs eines Upstreams fälschlicherweise für Anfragen an einen anderen Upstream wiederverwendet werden. Ein Angreifer könnte dadurch auf Daten zugreifen oder diese manipulieren, die für einen anderen Upstream bestimmt waren.
Die Standardkonfiguration ist von dieser Schwachstelle betroffen.
Empfohlene Massnahmen
Sofortmaßnahmen:
- Upgrade auf @fastify/reply-from Version 12.6.4 oder höher durchführen
- Alternativ:
disableCache: truebeim Plugin-Registrierung setzen als temporäre Lösung
Langfristige Lösung: Patched Version installieren und testen.
Bewertung
CVSS Score: 8.7 (High)
Verfügbarkeit: Ein Patch ist verfügbar
Priorität: Sofortiges Handeln erforderlich
Diese Schwachstelle ermöglicht direkten Zugriff auf sensitive Daten über Upstream-Grenzen hinweg und sollte prioritär behoben werden, insbesondere in produktiven Umgebungen mit mehreren Backend-Servern.
„`