„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-14181 betrifft @fastify/middie in den Versionen 9.1.0 bis 9.3.2. Die Vulnerability ermöglicht einen Denial-of-Service-Angriff durch manipulierte URL-Normalisierung. Fehlerhafte Percent-Encoding-Sequenzen in Request-Pfaden führen zu unkontrolliertem Prozessabsturz, wenn die Standalone Engine API verwendet wird.
Betroffene Systeme
- @fastify/middie Versionen 9.1.0 bis 9.3.2
- Standalone Engine API (direkte middie.run()-Aufrufe)
- Node.js Anwendungen mit Fastify Framework
Nicht betroffen: Anwendungen, die das Fastify Plugin-Interface nutzen.
Technische Details
Die Vulnerability liegt in der URL-Normalisierungslogik der Standalone Engine. Beim Verarbeiten von Request-Pfaden mit malformed Percent-Encoding-Sequenzen (unvollständige Escape-Sequenzen, abgeschnittene Multibyte-Sequenzen) wirft der zugrunde liegende Decoder synchron eine Exception.
Diese Exception wird nicht korrekt vom middie normalize-Schritt abgefangen, sondern propagiert direkt bis zur Node.js-Runtime und führt zum Prozessabsturz. Dies resultiert in unmittelbarer Denial-of-Service für alle verbundenen Clients.
Das Fastify Plugin-Interface ist nicht anfällig, da der Framework-Error-Handler die Exception vor Prozessabsturz abfängt.
Empfohlene Massnahmen
- Sofortmassnahme: Upgrade auf @fastify/middie Version 9.3.3 oder höher durchführen
- Architektur-Anpassung: Migration von der Standalone Engine API zum Fastify Plugin-Interface durchführen
- Input-Validierung: Request-Pfade vor Verarbeitung auf valide Percent-Encoding-Sequenzen prüfen
- Monitoring: Logs auf unerwartete Prozessabstürze überwachen
Bewertung
CVSS-Score: 7.5 (High)
Angriffsvektor: Network
Komplexität: Low
Die Patch ist verfügbar und sollte zeitnah eingespielt werden, da ein Remote-Denial-of-Service ohne Authentifizierung möglich ist.
„`