Aller au contenu
Développeur Full Stack
, ,

Fastify : contournement possible de la validation des dépendances d’en-têtes

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P3Élevée

Fastify ne normalisait pas la casse des noms de propriétés dans certaines parties des schémas d’en-têtes, notamment `dependencies` et les sous-schémas imbriqués ; une assertion de dépendance pouvait donc être ignorée et permettre le contournement d’un contrôle de sécurité. La faille concerne les versions antérieures à 5.12.2 et est corrigée en 5.12.2 ; en attendant, écrire les noms concernés en minuscules ou vérifier la dépendance dans un hook.

Node.js
IdentifiantCVE-2026-84428
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif5.12.2

Source : GHSA-9q9j-q6p8-xq58 — Fastify

Analyse technique

Le correctif couvre aussi la branche 6.0.0. Les schémas externes référencés par `$ref` ne bénéficient pas de cette normalisation et peuvent produire un avertissement `FSTSEC002`.

Impact, versions et correctif

Événement datéL’avis GHSA a été publié le 2026-09-30 à 23:44:27Z, soit le 2026-10-01 à 01:44:27+02:00, dans la période demandée.
ImpactUn client distant non authentifié peut contourner une exigence de schéma d’en-têtes et atteindre un chemin privilégié.
Versions affectéesfastify < 5.12.2
Version corrigée5.12.2
ContournementÉcrire les noms d’en-têtes du schéma en minuscules ou appliquer le contrôle croisé dans un hook `onRequest` ou `preValidation`.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
EPSS0,52% · percentile 42,4%
Publication2026-09-30T23:44:27Z
Mise à jour2026-09-30T23:44:29Z

Détection / vérification

Vérifier les schémas d’en-têtes Fastify utilisant `dependencies` ou des sous-schémas, notamment si les noms de propriétés ne sont pas en minuscules.

Action recommandée

Mettre à niveau Fastify vers 5.12.2 ou ultérieur, ou vers la version corrigée de la branche utilisée.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :