目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CVE-2026-14198— Fastify @fastify/middie 处理逻辑错误漏洞

CVSS 9.1 · Critical EPSS 0.30% · P22

影响版本矩阵 2

厂商产品版本范围状态
@fastify/middie@fastify/middie9.1.0< 9.3.3affected
9.3.3unaffected
获取后续新漏洞提醒登录后订阅

一、 漏洞 CVE-2026-14198 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
@fastify/middie vulnerable to authorization bypass via encoded slash in path parameter values
来源: CVE Program / CVE List V5
Vulnerability Description
@fastify/middie versions 9.1.0 through 9.3.2 decode the encoded slash %2F inside path parameter values before matching middleware paths, while Fastify's underlying router preserves the encoding during route lookup. The two layers disagree on the canonical request path, so the middleware fails to match a URL that the route handler does match. When middleware is used for authentication, authorization, rate limiting, or auditing on parameterized paths, an attacker can reach the protected handler by sending a single crafted URL with an encoded slash in the parameter position. The bypass is HTTP method agnostic and requires no authentication or special preconditions. Patches: upgrade to @fastify/middie 9.3.3. Workarounds: avoid parameterized middleware paths for security decisions, or enforce authentication at the route handler or via a Fastify hook that runs after the router has resolved the request.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
来源: CVE Program / CVE List V5
Vulnerability Type
解释冲突
来源: CVE Program / CVE List V5
Vulnerability Title
Fastify @fastify/middie 处理逻辑错误漏洞
来源: 中国国家信息安全漏洞库 CNNVD
Vulnerability Description
Fastify @fastify/middie是Fastify团队开源的一个中间件引擎。 Fastify @fastify/middie 9.1.0版本至9.3.2版本存在处理逻辑错误漏洞,该漏洞源于在处理路径参数值时对编码的斜杠%2F解码与路由查找时保留编码不一致,导致中间件无法匹配路由处理器所匹配的URL,当中间件用于参数化路径上的身份验证、授权、速率限制或审计时,攻击者可通过发送单个含编码斜杠的特制URL绕过保护。
来源: 中国国家信息安全漏洞库 CNNVD
CVSS Information
N/A
来源: 中国国家信息安全漏洞库 CNNVD
Vulnerability Type
N/A
来源: 中国国家信息安全漏洞库 CNNVD

受影响产品

厂商产品影响版本CPE订阅
@fastify/middie@fastify/middie 9.1.0 ~ 9.3.3 -

二、漏洞 CVE-2026-14198 的公开POC

#POC 描述源链接神龙链接
AI 生成 POC高级
Qwen3.6-35B-A3B · 4254 chars
Pro+ 专属包含:
漏洞复现靶场录像(真实沙箱构建 + 触发,独家)
漏洞原理深度分析
触发条件与影响面
完整可执行 POC 代码
利用链与缓解建议
POC 打包下载
每月 100+ 条 AI 生成额度

三、漏洞 CVE-2026-14198 的情报信息

登录查看更多情报信息。

CVE-2026-14198 厂商安全公告 (1)

IV. Related Vulnerabilities

V. Comments for CVE-2026-14198

暂无评论


发表评论