CVE-2026-18446 High CVSS 7.5/10

🟠 CVE-2026-18446: High Schwachstelle

CVE-2026-18446
7.5/10
High
Nein
Various
Network

„`html

Zusammenfassung

CVE-2026-18446 ist eine High-Severity-Schwachstelle in der fast-uri Bibliothek (Versionen vor 4.1.2, 3.1.5 und 2.4.4). Die Vulnerabilität ermöglicht einen Parser-Mismatch zwischen fast-uri und Nodes nativem WHATWG URL Parser, wodurch unterschiedliche Hosts aus identischen Eingaben extrahiert werden. Dies kann zu Sicherheitsverletzungen bei Host-basierten Richtlinien führen.

Betroffene Systeme

Betroffene Versionen:
• fast-uri < 4.1.2
• fast-uri < 3.1.5
• fast-uri < 2.4.4

Angriffsvektor: Network (CVSS 7.5)
Authentifizierung erforderlich: Nein

Technische Details

Fast-uri verlangt einen exakten doppelten Schrägstrich (//) zur Erkennung der URI-Authority. Rückwärtskompatibilität mit Backslash-Varianten (\\, /\, \/) wird nicht korrekt behandelt. Diese Eingaben werden als Pfad-Komponente geparst, ohne eine Authority zu erkennen.

Nodes WHATWG-URL-Parser behandelt hingegen Backslashes bei speziellen Schemes als äquivalent zu Schrägstrichen. Diese Diskrepanz führt zu unterschiedlichen Host-Extraktionen. Eine URL wie http:\\evil.com wird von fast-uri ohne Authority geparst, während Node.js diese als evil.com interpretiert.

Kritisch sind Szenarien, in denen fast-uri zur Policy-Durchsetzung eingesetzt wird, bevor URLs an Node.js-Consumer (fetch, URL-Parser) übergeben werden.

Empfohlene Massnahmen

Sofortmassnahmen:
• Aktualisierung auf patched Versionen: 4.1.2, 3.1.5 oder 2.4.4
• Audit bestehender Host-Validierungslogik
• Testen mit Backslash-basierten URL-Varianten

Langfristige Strategie:
• Dependency-Scanning implementieren
• Parser-Konsistenz zwischen Validierung und Execution überprüfen
• SSRF-Filter und Redirect-Validierung neu bewerten

Bewertung

CVSS Score: 7.5 (High)
Komplexität: Mittel (erfordert gezielten Einsatz von Backslash-URLs)
Risiko: Host-Bypass, SSRF-Exploitation, Redirect-Validation-Umgehung
Empfehlung: Kritische Priorität für Systeme mit Host-basierter Sicherheitsvalidierung

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-18446-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 02.08.2026
Alle CVEs ansehen