„`html
Zusammenfassung
CVE-2026-18446 ist eine High-Severity-Schwachstelle in der fast-uri Bibliothek (Versionen vor 4.1.2, 3.1.5 und 2.4.4). Die Vulnerabilität ermöglicht einen Parser-Mismatch zwischen fast-uri und Nodes nativem WHATWG URL Parser, wodurch unterschiedliche Hosts aus identischen Eingaben extrahiert werden. Dies kann zu Sicherheitsverletzungen bei Host-basierten Richtlinien führen.
Betroffene Systeme
Betroffene Versionen:
• fast-uri < 4.1.2
• fast-uri < 3.1.5
• fast-uri < 2.4.4
Angriffsvektor: Network (CVSS 7.5)
Authentifizierung erforderlich: Nein
Technische Details
Fast-uri verlangt einen exakten doppelten Schrägstrich (//) zur Erkennung der URI-Authority. Rückwärtskompatibilität mit Backslash-Varianten (\\, /\, \/) wird nicht korrekt behandelt. Diese Eingaben werden als Pfad-Komponente geparst, ohne eine Authority zu erkennen.
Nodes WHATWG-URL-Parser behandelt hingegen Backslashes bei speziellen Schemes als äquivalent zu Schrägstrichen. Diese Diskrepanz führt zu unterschiedlichen Host-Extraktionen. Eine URL wie http:\\evil.com wird von fast-uri ohne Authority geparst, während Node.js diese als evil.com interpretiert.
Kritisch sind Szenarien, in denen fast-uri zur Policy-Durchsetzung eingesetzt wird, bevor URLs an Node.js-Consumer (fetch, URL-Parser) übergeben werden.
Empfohlene Massnahmen
Sofortmassnahmen:
• Aktualisierung auf patched Versionen: 4.1.2, 3.1.5 oder 2.4.4
• Audit bestehender Host-Validierungslogik
• Testen mit Backslash-basierten URL-Varianten
Langfristige Strategie:
• Dependency-Scanning implementieren
• Parser-Konsistenz zwischen Validierung und Execution überprüfen
• SSRF-Filter und Redirect-Validierung neu bewerten
Bewertung
CVSS Score: 7.5 (High)
Komplexität: Mittel (erfordert gezielten Einsatz von Backslash-URLs)
Risiko: Host-Bypass, SSRF-Exploitation, Redirect-Validation-Umgehung
Empfehlung: Kritische Priorität für Systeme mit Host-basierter Sicherheitsvalidierung
„`