„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-14198 betrifft @fastify/middie in den Versionen 9.1.0 bis 9.3.2. Eine Path-Traversal-Schwachstelle ermöglicht es Angreifern, Middleware-basierte Sicherheitsmechanismen zu umgehen, indem kodierte Schrägstriche (%2F) in URL-Parametern missbraucht werden. Der kritische Schweregrad (CVSS 9.1) unterstreicht das erhebliche Risiko für betroffene Systeme.
Betroffene Systeme
Komponente: @fastify/middie
Anfällige Versionen: 9.1.0 bis 9.3.2
Framework: Fastify
Angriffsvektor: Netzwerk (Network)
Authentifizierung erforderlich: Nein
Technische Details
Die Schwachstelle resultiert aus einer Diskrepanz zwischen zwei Verarbeitungsebenen: Das @fastify/middie-Middleware-System dekodiert percent-kodierte Schrägstriche (%2F) bei der URL-Analyse, während Fastifys zugrunde liegender Router die Kodierung beibehält. Diese unterschiedliche Interpretation führt dazu, dass Middleware-Regeln umgangen werden können.
Angriffsszenario: Ein Angreifer sendet eine manipulierte URL mit %2F in Parameterpositionen. Die Middleware erkennt die dekodierte Variante und prüft nicht korrekt, während der Route-Handler die kodierte Variante verarbeitet und die Anfrage durchlässt. Dies ist besonders kritisch bei:
- Authentifizierung und Autorisierung
- Rate-Limiting-Schutz
- Audit-Logging
- Parameterisierten Middleware-Pfaden
Empfohlene Massnahmen
Sofortmaßnahme: Upgrade auf @fastify/middie Version 9.3.3 oder später durchführen.
Workarounds fĂĽr nicht-patchbare Systeme:
- Sicherheitsentscheidungen nicht in parameterisierten Middleware-Pfaden implementieren
- Authentifizierung auf Route-Handler-Ebene durchsetzen
- Fastify-Hooks nach der Router-Auflösung für Sicherheitsprüfungen nutzen
- URL-Dekodierung vor Middleware-Matching konfigurieren
Bewertung
CVSS-Score: 9.1 (Critical)
VerfĂĽgbarkeit eines Patches: Ja (Version 9.3.3)
Die Kombination aus Netzwerk-Erreichbarkeit, fehlender Authentifizierung und erheblichem Sicherheitsrisiko erfordert sofortiges Handeln. Alle Systeme mit betroffenen Versionen sollten unverzĂĽglich aktualisiert werden.
„`