Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 4.9 Node.js & npm GHSA-qw65-cvwx-89v3 CVE-2026-84292 GHSA-58mr-gqgx-xq4g CVE-2026-84394

Twee kwetsbaarheden in fast-uri leiden tot hostverwarring en autoriteit-injectie

Twee samenhangende kwetsbaarheden in het npm-pakket fast-uri (CVE-2026-84292 en CVE-2026-84394) zorgen ervoor dat een aanvaller via een gemanipuleerde port- of hostwaarde fast-uri en echte HTTP-clients zoals Node's URL een ander doel laat zien, waardoor SSRF- en redirect-controles omzeild kunnen worden. Beide zijn verholpen in fast-uri 4.1.4, 3.1.7 en 2.4.6.

Door AI gesynthetiseerd uit 2 bronnen · bijgewerkt 1 uur geleden

AI-samenvatting

In fast-uri, een npm-pakket voor het parsen, serialiseren en vergelijken van URI's, zijn twee kwetsbaarheden openbaar gemaakt. Beide problemen hebben te maken met hoe fast-uri omgaat met het 'authority'-deel van een URI (het gedeelte met userinfo, host en poort), en beide zorgen ervoor dat een speciaal geprepareerd URI-onderdeel door fast-uri anders wordt geïnterpreteerd dan door praktijkclients zoals Node's ingebouwde URL-implementatie. Omdat applicaties een parser als fast-uri vaak gebruiken om beveiligingsbeslissingen te nemen — bijvoorbeeld het controleren van een host tegen een SSRF-blocklist of een redirect-whitelist — kan dit verschil ervoor zorgen dat een door de aanvaller gecontroleerde host langs die controles glipt, terwijl het daadwerkelijke netwerkverzoek wel naar het doel van de aanvaller gaat.

Wat is er gebeurd

Er zijn twee aparte adviezen gepubliceerd voor fast-uri. CVE-2026-84292 (GHSA-qw65-cvwx-89v3) treft de functies serialize(), normalize() en equal(): fast-uri escaped de userinfo- en hostcomponenten bij het opnieuw opbouwen van de authority van een URI, maar plakt de poortwaarde letterlijk aan het resultaat zonder deze te valideren. Een poortwaarde zoals '@127.0.0.1:8124' kan authority-scheidingstekens injecteren, waardoor de bedoelde host wordt gedegradeerd tot userinfo en de resulterende URI naar een door de aanvaller gecontroleerde host wijst. CVE-2026-84394 (GHSA-58mr-gqgx-xq4g) treft parse(), normalize(), equal() en resolve(): fast-uri accepteert zonder foutmelding een host met een onbalans of verkeerd geplaatst haakje ('[' of ']'), ook al is zo'n host geen geldige IP-literal of domeinnaam. In een gedocumenteerd voorbeeld geeft fast-uri's parse() een host als '[@127.0.0.1' terug zonder fout, terwijl Node's URL (en HTTP-clients die daarop zijn gebouwd, zoals http.get, axios en got) dezelfde string herleiden tot 127.0.0.1.

Technische oorzaak

Bij CVE-2026-84292 ligt de oorzaak erin dat de logica van fast-uri voor het opnieuw samenstellen van de authority het 'port'-veld niet valideert aan de hand van de RFC 3986-grammatica, die vereist dat een poort uitsluitend uit cijfers bestaat. Elke waarde die geen cijfer is, wordt toch ongewijzigd aan de uitvoer toegevoegd, waardoor tekens als '@' en ':' — die een speciale betekenis hebben binnen een URI-authority — kunnen worden misbruikt. Bij CVE-2026-84394 detecteert of weigert de hostparsing-logica van fast-uri geen hosts met onbalans of verkeerd geplaatste haakjes, waardoor een misvormde, IP-literal-achtige string wordt doorgelaten als 'geldige' host zonder dat er een foutvlag wordt gezet, terwijl het geen correct gevormde IPv6-literal is en ook geen geldige domeinnaam.

Waarom dit belangrijk is

Beide kwetsbaarheden veroorzaken een verschil tussen wat fast-uri rapporteert als de host van een URI en waarmee een echte HTTP-client daadwerkelijk verbinding maakt. Applicaties die URI's opbouwen uit losse onderdelen (bijvoorbeeld een vertrouwde host uit configuratie gecombineerd met een poort uit gebruikersinvoer of een service record), of die de uitvoer van fast-uri's parse() gebruiken om een SSRF-blocklist, een redirect-whitelist of proxyroutering af te dwingen, kunnen worden omzeild: fast-uri meldt de ene host, maar het verzoek wordt in werkelijkheid naar een andere, door de aanvaller gekozen host gestuurd. Belangrijk is dat het opnieuw valideren van de resulterende URI-string met fast-uri het probleem niet opvangt, omdat fast-uri de gemanipuleerde string zelf zonder foutmelding als de host van de aanvaller interpreteert.

Wie wordt getroffen

Applicaties die fast-uri gebruiken, zijn kwetsbaar als ze URI-onderdelen programmatisch opbouwen en onvertrouwde gegevens in het 'port'-veld plaatsen voordat ze serialize(), normalize() of equal() aanroepen (CVE-2026-84292), of als ze vertrouwen op de uitvoer van parse(), normalize(), equal() of resolve() van fast-uri om hostgebaseerde beveiligingsbeslissingen te nemen voordat de oorspronkelijke URL aan een HTTP-client wordt doorgegeven (CVE-2026-84394). Een poortwaarde die door fast-uri's eigen parse()-functie wordt geproduceerd, bestaat altijd uitsluitend uit cijfers en is niet kwetsbaar voor CVE-2026-84292. Voor CVE-2026-84394 geldt dat clients die bij credential-bevattende URL's standaard weigeren, zoals Node's globale fetch(), volgens het advies niet kwetsbaar zijn voor het gerapporteerde aanvalspad.

Getroffen versies

CVE-2026-84292 (autoriteit-injectie via poort): fast-uri-versies vanaf 4.0.0 tot maar niet inclusief 4.1.4 zijn bevestigd kwetsbaar. Het advies noemt ook de verholpen versies 2.4.6 en 3.1.7 voor eerdere releaselijnen, wat erop wijst dat vergelijkbare kwetsbare reeksen bestonden in de 2.x- en 3.x-series. CVE-2026-84394 (hostverwarring via een niet-gesloten haakje): fast-uri-versie 4.1.3 is bevestigd kwetsbaar, met verholpen versies 2.4.6, 3.1.7 en 4.1.4, wat duidt op vergelijkbare problemen in de 2.x- en 3.x-lijnen; versies 2.4.5 en 3.1.6 worden specifiek genoemd als kwetsbaar in de eerdere series.

Fixes en mitigatie

Beide kwetsbaarheden zijn verholpen in fast-uri 4.1.4, 3.1.7 en 2.4.6. Voor CVE-2026-84292 wijst de herziene recomposeAuthority-logica nu elke poortwaarde af die niet uitsluitend uit cijfers bestaat, conform RFC 3986. Voor CVE-2026-84394 geeft parse() nu een foutmelding voor een misvormde host wanneer deze een haakje bevat dat geen geldige IPv6-literal vormt. Als direct updaten niet mogelijk is: valideer voor het poortprobleem dat de poortwaarde uitsluitend uit cijfers bestaat (bijvoorbeeld met een patroon als ^\d*$) voordat een onderdeel aan serialize(), normalize() of equal() wordt doorgegeven, en wijs al het overige af. Wijs voor het haakjesprobleem elke URL af waarvan de host een '[' of ']' bevat die geen correct gevormde IPv6-literal vormt, voordat een hostgebaseerde beslissing wordt genomen.

Aanbevolen actie

Werk fast-uri bij naar 4.1.4, 3.1.7 of 2.4.6, afhankelijk van uw huidige releaselijn. Als direct updaten niet mogelijk is, pas dan de gedocumenteerde workarounds toe: valideer poortwaarden als uitsluitend cijfers vóór serialisatie, en wijs hosts met onbalans of verkeerd geplaatste haakjes af voordat geparste hostwaarden worden gebruikt voor beveiligingsbeslissingen zoals SSRF-blocklists of redirect-whitelists.

PatchBriefing-score

4.9 / 10 · Gemiddeld

Officiële CVSS: 7.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N

Waarom deze score

Beide kwetsbaarheden hebben een CVSS-basisscore van 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N), wat betekent dat ze op afstand via het netwerk zijn te misbruiken, geen rechten of gebruikersinteractie vereisen, en een hoge impact hebben op integriteit (de aanvaller kan het effectieve doel van een URI omleiden) zonder directe impact op vertrouwelijkheid of beschikbaarheid. De resulterende PatchBriefing-score van 4.9 voor elk advies weerspiegelt deze CVSS-basisscore in combinatie met het feit dat de problemen ongeauthenticeerd en zonder gebruikersinteractie uitbuitbaar zijn, maar niet bekend zijn als actief misbruikt, er geen publieke exploitcode bestaat en er voor geen van beide een EPSS-score beschikbaar is. Voor beide zijn fixes beschikbaar, wat de totale score beperkt houdt.

Getroffen versies

fast-uri >= 4.0.0, < 4.1.4
kwetsbaar
≥ 2.4.6
gepatcht
≥ 3.1.7
gepatcht
≥ 4.1.4
gepatcht
fast-uri = 4.1.3
kwetsbaar
≥ 2.4.6
gepatcht
≥ 3.1.7
gepatcht
≥ 4.1.4
gepatcht

Gemelde oplossingen

Beide kwetsbaarheden zijn verholpen in fast-uri 4.1.4, 3.1.7 en 2.4.6. Voor CVE-2026-84292 wijst de herziene recomposeAuthority-logica nu elke poortwaarde af die niet uitsluitend uit cijfers bestaat, conform RFC 3986. Voor CVE-2026-84394 geeft parse() nu een foutmelding voor een misvormde host wanneer deze een haakje bevat dat geen geldige IPv6-literal vormt. Als direct updaten niet mogelijk is: valideer voor het poortprobleem dat de poortwaarde uitsluitend uit cijfers bestaat (bijvoorbeeld met een patroon als ^\d*$) voordat een onderdeel aan serialize(), normalize() of equal() wordt doorgegeven, en wijs al het overige af. Wijs voor het haakjesprobleem elke URL af waarvan de host een '[' of ']' bevat die geen correct gevormde IPv6-literal vormt, voordat een hostgebaseerde beslissing wordt genomen.

Hoe dit rapport is gemaakt

2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • GitHub Advisory Database database
  • GitHub Advisory Database database
Eén rapport
Twee kwetsbaarheden in fast-uri leiden tot hostverwarring en autoriteit-injectie
1 artikel · 2 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail