Dans l’adaptateur Node, un port malformé dans l’en-tête Host peut rendre invalide l’URL de requête et provoquer une exception non interceptée. Selon la configuration, la requête produit une erreur HTTP 500 ou peut arrêter le processus Node, ce qui affecte la disponibilité.
Source : NVD — CVE-2026-102984
Analyse technique
Le chemin de récupération réutilise l’en-tête Host malformé et déclenche TypeError: Invalid URL. Avec staticHeaders, le gestionnaire synchrone ne capture pas l’exception; des proxys ou CDN qui rejettent les en-têtes Host malformés peuvent empêcher l’attaque d’atteindre l’origine.
Impact, versions et correctif
Détection / vérification
Vérifier la version de @astrojs/node et si la configuration standalone utilise staticHeaders.
Action recommandée
Mettre à niveau @astrojs/node vers 11.1.3 ou une version corrigée ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).