CVE-2026-16117 Critical CVSS 10.0/10

đź”´ CVE-2026-16117: Critical Schwachstelle

CVE-2026-16117
10.0/10
Critical
Nein
Various
Network

„`html

Zusammenfassung

CVE-2026-16117 ist eine kritische Sicherheitslücke in @fastify/http-proxy bis Version 11.5.0, die es Angreifern ermöglicht, konfigurierte Zugriffsbeschränkungen zu umgehen. Durch URL-Encoding von Präfixzeichen können Angreifer auf interne oder administrative Endpunkte des Upstream-Servers zugreifen, die durch die Proxy-Konfiguration geschützt sein sollten.

Betroffene Systeme

Betroffen sind alle Installationen von @fastify/http-proxy in den Versionen bis einschließlich 11.5.0. Systeme, die diese Bibliothek als HTTP-Proxy-Middleware in Fastify-Anwendungen einsetzen, sind vulnerable gegenüber diesem Angriff. Die Schwachstelle existiert unabhängig vom verwendenden Betriebssystem oder der Infrastruktur.

Technische Details

Die Schwachstelle liegt in der Behandlung von URL-Encoding durch die Proxy-Middleware. Fastify dekodiert Pfade beim Routing automatisch, während request.url die ursprüngliche kodierte Form behält. Das rewritePrefix-Modul führt einen literalen String-Replace gegen den dekodierten Präfix durch.

Ein Angreifer kann gezielt Zeichen des konfigurierten Präfix URL-encodieren (z.B. „/“ als „%2F“ oder Buchstaben als %XX). Die Route wird korrekt gematcht, aber die Präfix-Umschreibung wird ĂĽbersprungen, da der kodierte Pfad nicht mit dem dekodierten Präfix ĂĽbereinstimmt. Der unveränderte kodierte Pfad wird an den Upstream weitergeleitet, der ihn dekodiert und verarbeitet. Dies ermöglicht den Zugriff auf Endpunkte, die durch rewritePrefix-Konfiguration verborgen sein sollten.

Empfohlene Massnahmen

Ein unmittelbares Upgrade auf @fastify/http-proxy Version 11.6.0 oder höher ist erforderlich. Aktualisieren Sie die Abhängigkeit in Ihrer package.json und führen Sie einen Neustart der betroffenen Anwendungen durch. Es existieren keine Workarounds für diese Schwachstelle.

Bewertung

CVSS Score: 10.0 (Critical)

Die maximale Bewertung spiegelt die ernsthafte Natur wider: Netzwerkbasierter Angriff ohne Authentifizierung erforderlich, vollständiger Zugriff auf geschützte Ressourcen möglich.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%94%b4-cve-2026-16117-critical-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 20.07.2026
Alle CVEs ansehen