目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CVE-2026-84504— Fastify 异步校验冲突请求体替换漏洞

一分钟漏洞结论

影响对象
fastify fastify
利用判断
尚无明确在野利用证据,仍需结合暴露面评估
建议动作
优先检查厂商安全公告和参考链接中的修复版本;无法立即升级时,限制受影响服务暴露并加强监测。

fastify 5.12.2 之前的版本中,当 Ajv 异步校验器成功解析出的对象,会被当作自定义校验器编译器所采用的“值结果协议”中的结果值。如果某个通过路由 schema 校验的请求在根节点包含一个名为 的属性,fastify 会在处理器执行前,用该属性的值替换掉整个请求体,导致处理器接收到的对象与通过 schema 校验时的对象不一致。经过认证的、权限较低的用户可以利用这一行为,让嵌套数据替换掉已校验的请求体,从而触发路由 schema 未授权的操作,导致未授权的状态变更和数据泄露。建议用户升级到 fasti

CVSS 8.1 · High EPSS 0.39% · P32

影响版本矩阵 2

厂商产品 版本范围状态
fastify fastify < 5.12.2 affected
5.12.2 unaffected
获取后续新漏洞提醒 登录后订阅

一、 漏洞 CVE-2026-84504 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
fastify vulnerable to request body replacement via an async validation result collision
来源: CVE Program / CVE List V5
Vulnerability Description
fastify versions before 5.12.2 treat the object resolved by a successful Ajv async validator as the value result protocol used by custom validator compilers. If a request that passes its route schema contains a property named value at the root, fastify replaces the entire request body with that property's value before the handler runs, so the handler receives a different object than the one that satisfied the schema. An authenticated low-privilege caller can use this to make nested data replace the validated body and trigger an operation the route schema did not authorize, leading to unauthorized state changes and data disclosure. Users should upgrade to fastify 5.12.2 or later.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
来源: CVE Program / CVE List V5
Vulnerability Type
输入验证不恰当
来源: CVE Program / CVE List V5

受影响产品

厂商 产品 影响版本 CPE 订阅
fastify fastify 0 ~ 5.12.2 -

二、漏洞 CVE-2026-84504 的公开POC

# POC 描述 源链接 神龙链接
AI 生成 POC 高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-84504 的情报信息

登录查看更多情报信息。

CVE-2026-84504 厂商安全公告 (1)

同批安全公告 · fastify · 2026-09-04 · 共 4 条

CVE-2026-76169 7.5 HIGH Fastify 畸形URL导致的认证绕过漏洞
CVE-2026-84428 7.5 HIGH Fastify 不完整大小写规范化导致头部校验绕过漏洞
CVE-2026-84469 7.5 HIGH Fastify 跳过布尔值模式请求校验绕过漏洞

IV. Related Vulnerabilities

V. Comments for CVE-2026-84504

暂无评论


发表评论