Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 5.3 Node.js & npm GHSA-qh8j-hqjv-7m4x CVE-2026-102984 GHSA-4233-jc72-56c5 CVE-2026-102983

Twee kwetsbaarheden in Astro-adapters: DoS in Node door misvormde Host-header en SSRF-risico via Netlify Image CDN

De @astrojs/node-adapter van Astro kan vastlopen door een misvormde Host-header wanneer staticHeaders actief is (CVE-2026-102984), terwijl de allowlist van @astrojs/netlify's Image CDN omzeild kan worden om verzoeken naar door een aanvaller gekozen URL's af te dwingen (CVE-2026-102983). Voor beide problemen zijn updates beschikbaar.

Door AI gesynthetiseerd uit 4 bronnen · bijgewerkt 1 uur geleden

AI-samenvatting

Er zijn twee afzonderlijke kwetsbaarheden bekendgemaakt die adapters van het Astro-framework raken. De eerste betreft de @astrojs/node-adapter, waarbij een misvormde Host-header een onafgevangen fout kan veroorzaken die, onder bepaalde configuraties, het Node-proces beëindigt. De tweede betreft de @astrojs/netlify-adapter, waarbij een niet correct verankerde reguliere expressie die wordt gebruikt om de allowlist voor de Image CDN te valideren, omzeild kan worden, waardoor mogelijk verzoeken naar door een aanvaller gecontroleerde URL's worden toegestaan. Beide problemen zijn verholpen door het Astro-project en er is geen bewijs van actieve misbruik.

Wat is er gebeurd

Er zijn twee adviezen gepubliceerd voor Astro-adapters. Bij @astrojs/node bouwt de adapter een request-URL op basis van de binnenkomende Host-header; bevat deze header een misvormde poort, dan kan dit een ongeldige URL opleveren. Het herstelpad van de adapter hergebruikt dezelfde misvormde host en gooit een onafgevangen TypeError voordat routering plaatsvindt. In de standaard standalone-configuratie resulteert dit in een HTTP 500-reactie waarbij de server blijft draaien, maar wanneer de optie staticHeaders is ingeschakeld, wordt de fout niet afgevangen door de synchrone handler en stopt het Node-proces. Daarnaast genereert de @astrojs/netlify-adapter reguliere expressies om de allowlist voor remote-images (image.domains / image.remotePatterns) van de Netlify Image CDN te valideren, maar deze expressies zijn niet verankerd aan het begin van de URL. Omdat Netlify deze evalueert met RegExp.test(), kan een toegestaan domein dat ergens in het pad of de queryparameters van een URL voorkomt, aan de controle voldoen, terwijl de werkelijke host anders is en door een aanvaller wordt bepaald. Hierdoor kan een niet-geauthenticeerd verzoek naar het publieke /.netlify/images-eindpunt ervoor zorgen dat de Image CDN URL's ophaalt die door een aanvaller zijn gekozen.

Technische oorzaak

CVE-2026-102984 (CWE-248, onafgevangen uitzondering) komt voort uit onvoldoende validatie van de Host-header voordat een URL-object wordt aangemaakt; een misvormde poortwaarde veroorzaakt een ongeldige-URL-fout die in het codepad met staticHeaders niet netjes wordt afgehandeld. CVE-2026-102983 (CWE-625, te permissieve reguliere expressie) komt voort uit allowlist-expressies die niet verankerd zijn aan het begin van de invoerstring, waardoor een tekstuele match op een toegestaan domein kan slagen, ook wanneer dit niet overeenkomt met de werkelijke host van de doel-URL.

Waarom dit relevant is

Het probleem in de Node-adapter raakt alleen de beschikbaarheid: er wordt geen data blootgesteld en geen code-executie mogelijk gemaakt, maar in de staticHeaders-configuratie kan één misvormd verzoek het serverproces laten crashen, waarna een herstart nodig is. Het advies merkt op dat proxies en CDN's die misvormde Host-headers al weigeren voordat ze de origin bereiken, dit pad kunnen blokkeren. Het probleem in de Netlify-adapter maakt Server-Side Request Forgery (SSRF) mogelijk: het kan een niet-geauthenticeerde aanvrager in staat stellen de Image CDN verzoeken te laten doen naar interne of andere onbedoelde doelen. Het advies stelt dat Netlify's eigen egress-bescherming kan beperken welke doelen bereikbaar zijn, en dat beperkingen in beeldtransformatie directe exfiltratie van responsdata bemoeilijken; tot op heden is geen impact op vertrouwelijkheid of integriteit aangetoond.

Wie wordt getroffen

Sites die de @astrojs/node-adapter gebruiken met de optie staticHeaders ingeschakeld, worden getroffen door CVE-2026-102984; sites in de standaard standalone-configuratie ondervinden een minder ernstige HTTP 500-reactie in plaats van een crash. Sites die de @astrojs/netlify-adapter gebruiken met image.domains of image.remotePatterns geconfigureerd voor de Netlify Image CDN, worden getroffen door CVE-2026-102983. Beide kwetsbaarheden kunnen worden getriggerd door niet-geauthenticeerde verzoeken en vereisen geen gebruikersinteractie.

Getroffen versies

@astrojs/node: versies vanaf 0 tot en met 11.1.2 zijn getroffen (CVE-2026-102984). @astrojs/netlify: versies vanaf 5.2.0 tot en met 8.2.3 zijn getroffen (CVE-2026-102983).

Oplossingen en mitigatie

@astrojs/node versie 11.1.3 verhelpt CVE-2026-102984. @astrojs/netlify versie 8.2.4 verhelpt CVE-2026-102983. Als gedeeltelijke mitigatie voor het probleem in de Node-adapter kan het plaatsen van een proxy of CDN vóór de origin die misvormde Host-headers weigert, voorkomen dat het kwetsbare pad wordt bereikt, al is dit geen vervanging voor het updaten.

Aanbevolen actie

Werk @astrojs/node bij naar versie 11.1.3 of hoger, vooral als staticHeaders is ingeschakeld. Werk @astrojs/netlify bij naar versie 8.2.4 of hoger als remote-image allowlisting is geconfigureerd voor de Netlify Image CDN. Controleer de implementatieconfiguratie om vast te stellen welke adapters en opties worden gebruikt voordat prioriteiten voor herstel worden bepaald.

PatchBriefing-score

5.3 / 10 · Gemiddeld

Officiële CVSS: 8.2

CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X

Waarom deze score

CVE-2026-102984 heeft een CVSS-score van 8.2, wat duidt op een via het netwerk uitbuitbaar probleem zonder authenticatie of gebruikersinteractie, met een hoge impact op beschikbaarheid in de getroffen configuratie; dit komt overeen met een PatchBriefing-score van 5.3, waarbij het ontbreken van bekende misbruik of publiek exploitcode de urgentie niet verder verhoogt dan de basisernst aangeeft. CVE-2026-102983 heeft een CVSS-score van 6.3, wat duidt op een via het netwerk uitbuitbaar, niet-geauthenticeerd SSRF-bevorderend lek met een lage impact op beschikbaarheid en een nog niet aangetoonde impact op vertrouwelijkheid/integriteit; dit komt overeen met een PatchBriefing-score van 4.3. Voor geen van beide kwetsbaarheden is actief misbruik bekend en er is geen publiek beschikbare exploitcode gerapporteerd.

Getroffen versies

@astrojs/node <= 11.1.2
kwetsbaar
≥ 11.1.3
gepatcht
@astrojs/netlify >= 5.2.0, <= 8.2.3
kwetsbaar
≥ 8.2.4
gepatcht

Gemelde oplossingen

@astrojs/node versie 11.1.3 verhelpt CVE-2026-102984. @astrojs/netlify versie 8.2.4 verhelpt CVE-2026-102983. Als gedeeltelijke mitigatie voor het probleem in de Node-adapter kan het plaatsen van een proxy of CDN vóór de origin die misvormde Host-headers weigert, voorkomen dat het kwetsbare pad wordt bereikt, al is dit geen vervanging voor het updaten.

Hoe dit rapport is gemaakt

4 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • GitHub Advisory Database database
  • NVD (NIST) database
  • GitHub Advisory Database database
  • NVD (NIST) database
Eén rapport
Twee kwetsbaarheden in Astro-adapters: DoS in Node door misvormde Host-header en SSRF-risico via Netlify Image CDN
1 artikel · 4 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail