Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 4.5 Node.js & npm GHSA-4mh8-r7rc-xpvc CVE-2026-92081

fastify: Denial-of-Service-kwetsbaarheid door onafgehandelde uitzondering op HTTP/2-servers (CVE-2026-92081)

Een kwetsbaarheid in fastify vóór versie 5.12.5 stelt een ongeauthenticeerde aanvaller in staat om het serverproces te laten crashen met slechts één HTTP/2-verzoek naar een route die response trailers gebruikt. Update naar 5.12.5 of hoger, of vermijd reply.trailer() op HTTP/2-routes totdat de patch is toegepast.

Door AI gesynthetiseerd uit 2 bronnen · bijgewerkt 2 uur geleden

AI-samenvatting

Er is een denial-of-service-kwetsbaarheid gemeld in fastify, een populair webframework voor Node.js, geregistreerd als CVE-2026-92081 (GHSA-4mh8-r7rc-xpvc). Het probleem treft routes die response trailers gebruiken wanneer deze via HTTP/2 worden aangeboden, en kan ervoor zorgen dat het volledige serverproces crasht door een enkel, ongeauthenticeerd verzoek. Een fix is beschikbaar in fastify 5.12.5.

Wat is er gebeurd

Er is een kwetsbaarheid bekendgemaakt in fastify die routes treft die een response trailer registreren via reply.trailer() wanneer deze via HTTP/2 worden aangeboden. In versies vóór 5.12.5 stelt fastify onvoorwaardelijk de header Transfer-Encoding: chunked in op dergelijke responses. Deze header is echter verboden binnen het HTTP/2-protocol, waardoor Node.js een uitzondering genereert tijdens het serialiseren van de responseheaders. Omdat deze uitzondering niet wordt afgevangen, ontstaat er een onafgehandelde uitzondering die het gehele serverproces laat crashen, waarbij alle lopende verzoeken worden afgebroken.

Technische oorzaak

De onderliggende oorzaak is een onafgehandelde uitzondering (CWE-248), veroorzaakt door een protocolschending: fastify stelt de header Transfer-Encoding: chunked in ongeacht de gebruikte HTTP-versie, terwijl HTTP/2 deze header expliciet verbiedt. De HTTP/2-implementatie van Node.js genereert een fout zodra deze probeert responseheaders met dit verboden veld te serialiseren, en fastify vangt deze fout niet af, waardoor het proces crasht.

Waarom dit belangrijk is

Eén enkel, ongeauthenticeerd HTTP/2-verzoek naar een route die response trailers gebruikt, volstaat om een kwetsbare fastify-server te laten crashen. Omdat het proces volledig stopt, worden alle op dat moment lopende verzoeken afgebroken. De aanval kan bovendien na elke herstart opnieuw worden uitgevoerd, wat een aanhoudende en laagdrempelige denial-of-service-situatie mogelijk maakt.

Wie wordt getroffen

Elke applicatie die gebruikmaakt van fastify-versies vóór 5.12.5, verkeer via HTTP/2 aanbiedt én reply.trailer() gebruikt om response trailers op een of meer routes te registreren, is kwetsbaar.

Getroffen versies

fastify-versies vanaf 0 tot, maar niet inclusief, 5.12.5 zijn kwetsbaar.

Oplossingen en mitigatie

Het probleem is verholpen in fastify versie 5.12.5. Gebruikers wordt aangeraden te updaten naar 5.12.5 of nieuwer. Als tijdelijke workaround kan het registreren van response trailers via reply.trailer() op routes die via HTTP/2 worden aangeboden, worden vermeden totdat de update is doorgevoerd.

Aanbevolen actie

Update kwetsbare fastify-installaties zo snel mogelijk naar versie 5.12.5 of hoger. Is directe update niet mogelijk, verwijder of vermijd dan voorlopig aanroepen van reply.trailer() op routes die via HTTP/2 worden aangeboden.

PatchBriefing-score

4.5 / 10 · Gemiddeld

Officiële CVSS: 5.9

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H

Waarom deze score

Deze kwetsbaarheid heeft een CVSS-basisscore van 5.9 (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H), wat duidt op een via het netwerk uitbuitbaar probleem zonder vereiste rechten of gebruikersinteractie, met een hoge impact op beschikbaarheid maar geen impact op vertrouwelijkheid of integriteit. De aanvalscomplexiteit is hoog beoordeeld omdat misbruik de specifieke combinatie van HTTP/2 en response trailers vereist. PatchBriefing kent een totaalscore van 4.5 toe, rekening houdend met het ongeauthenticeerde karakter zonder gebruikersinteractie en de brede adoptie van fastify, maar afgezwakt door het ontbreken van bekend misbruik, publieke exploitcode of een hoge EPSS-gebaseerde kans op misbruik.

Getroffen versies

fastify < 5.12.5
kwetsbaar
≥ 5.12.5
gepatcht

Gemelde oplossingen

Het probleem is verholpen in fastify versie 5.12.5. Gebruikers wordt aangeraden te updaten naar 5.12.5 of nieuwer. Als tijdelijke workaround kan het registreren van response trailers via reply.trailer() op routes die via HTTP/2 worden aangeboden, worden vermeden totdat de update is doorgevoerd.

Hoe dit rapport is gemaakt

2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • GitHub Advisory Database database
  • NVD (NIST) database
Eén rapport
fastify: Denial-of-Service-kwetsbaarheid door onafgehandelde uitzondering op HTTP/2-servers (CVE-2026-92081)
1 artikel · 2 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail