Gemiddeld · 4.5 Node.js & npm GHSA-4mh8-r7rc-xpvc CVE-2026-92081
fastify: Denial-of-Service-kwetsbaarheid door onafgehandelde uitzondering op HTTP/2-servers (CVE-2026-92081)
Een kwetsbaarheid in fastify vóór versie 5.12.5 stelt een ongeauthenticeerde aanvaller in staat om het serverproces te laten crashen met slechts één HTTP/2-verzoek naar een route die response trailers gebruikt. Update naar 5.12.5 of hoger, of vermijd reply.trailer() op HTTP/2-routes totdat de patch is toegepast.
AI-samenvatting
Er is een denial-of-service-kwetsbaarheid gemeld in fastify, een populair webframework voor Node.js, geregistreerd als CVE-2026-92081 (GHSA-4mh8-r7rc-xpvc). Het probleem treft routes die response trailers gebruiken wanneer deze via HTTP/2 worden aangeboden, en kan ervoor zorgen dat het volledige serverproces crasht door een enkel, ongeauthenticeerd verzoek. Een fix is beschikbaar in fastify 5.12.5.
Wat is er gebeurd
Er is een kwetsbaarheid bekendgemaakt in fastify die routes treft die een response trailer registreren via reply.trailer() wanneer deze via HTTP/2 worden aangeboden. In versies vóór 5.12.5 stelt fastify onvoorwaardelijk de header Transfer-Encoding: chunked in op dergelijke responses. Deze header is echter verboden binnen het HTTP/2-protocol, waardoor Node.js een uitzondering genereert tijdens het serialiseren van de responseheaders. Omdat deze uitzondering niet wordt afgevangen, ontstaat er een onafgehandelde uitzondering die het gehele serverproces laat crashen, waarbij alle lopende verzoeken worden afgebroken.
Technische oorzaak
De onderliggende oorzaak is een onafgehandelde uitzondering (CWE-248), veroorzaakt door een protocolschending: fastify stelt de header Transfer-Encoding: chunked in ongeacht de gebruikte HTTP-versie, terwijl HTTP/2 deze header expliciet verbiedt. De HTTP/2-implementatie van Node.js genereert een fout zodra deze probeert responseheaders met dit verboden veld te serialiseren, en fastify vangt deze fout niet af, waardoor het proces crasht.
Waarom dit belangrijk is
Eén enkel, ongeauthenticeerd HTTP/2-verzoek naar een route die response trailers gebruikt, volstaat om een kwetsbare fastify-server te laten crashen. Omdat het proces volledig stopt, worden alle op dat moment lopende verzoeken afgebroken. De aanval kan bovendien na elke herstart opnieuw worden uitgevoerd, wat een aanhoudende en laagdrempelige denial-of-service-situatie mogelijk maakt.
Wie wordt getroffen
Elke applicatie die gebruikmaakt van fastify-versies vóór 5.12.5, verkeer via HTTP/2 aanbiedt én reply.trailer() gebruikt om response trailers op een of meer routes te registreren, is kwetsbaar.
Getroffen versies
fastify-versies vanaf 0 tot, maar niet inclusief, 5.12.5 zijn kwetsbaar.
Oplossingen en mitigatie
Het probleem is verholpen in fastify versie 5.12.5. Gebruikers wordt aangeraden te updaten naar 5.12.5 of nieuwer. Als tijdelijke workaround kan het registreren van response trailers via reply.trailer() op routes die via HTTP/2 worden aangeboden, worden vermeden totdat de update is doorgevoerd.
Aanbevolen actie
Update kwetsbare fastify-installaties zo snel mogelijk naar versie 5.12.5 of hoger. Is directe update niet mogelijk, verwijder of vermijd dan voorlopig aanroepen van reply.trailer() op routes die via HTTP/2 worden aangeboden.
PatchBriefing-score
4.5 / 10 · Gemiddeld
Officiële CVSS: 5.9
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H
Waarom deze score
Deze kwetsbaarheid heeft een CVSS-basisscore van 5.9 (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H), wat duidt op een via het netwerk uitbuitbaar probleem zonder vereiste rechten of gebruikersinteractie, met een hoge impact op beschikbaarheid maar geen impact op vertrouwelijkheid of integriteit. De aanvalscomplexiteit is hoog beoordeeld omdat misbruik de specifieke combinatie van HTTP/2 en response trailers vereist. PatchBriefing kent een totaalscore van 4.5 toe, rekening houdend met het ongeauthenticeerde karakter zonder gebruikersinteractie en de brede adoptie van fastify, maar afgezwakt door het ontbreken van bekend misbruik, publieke exploitcode of een hoge EPSS-gebaseerde kans op misbruik.
Getroffen versies
- fastify < 5.12.5
- kwetsbaar
- ≥ 5.12.5
- gepatcht
Gemelde oplossingen
Het probleem is verholpen in fastify versie 5.12.5. Gebruikers wordt aangeraden te updaten naar 5.12.5 of nieuwer. Als tijdelijke workaround kan het registreren van response trailers via reply.trailer() op routes die via HTTP/2 worden aangeboden, worden vermeden totdat de update is doorgevoerd.
Hoe dit rapport is gemaakt
2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
GitHub Advisory Database database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail