Aller au contenu
Développeur Full Stack
, ,

Fastify : déni de service via les trailers de réponse HTTP/2

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P4Moyenne

Fastify pouvait terminer le processus Node.js avec une exception non interceptée lorsqu’une réponse HTTP/2 utilisait `reply.trailer()`, car l’en-tête `Transfer-Encoding: chunked` ajouté est interdit en HTTP/2. Les applications concernées doivent avoir HTTP/2 activé et au moins une route avec des trailers ; mettre à niveau vers Fastify 5.12.5 ou ultérieur, ou éviter ces trailers avant la mise à niveau.

Node.js
IdentifiantCVE-2026-92081
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif5.12.5

Source : GHSA-4mh8-r7rc-xpvc — Fastify

Analyse technique

Une requête HTTP/2 non authentifiée vers une route concernée peut provoquer l’exception `ERR_HTTP2_INVALID_CONNECTION_HEADERS`. Les réponses HTTP/1.x ne sont pas concernées.

Impact, versions et correctif

Événement datéL’avis GHSA a été publié le 2026-09-30 à 23:53:44Z, soit le 2026-10-01 à 01:53:44+02:00, dans la période demandée.
ImpactUne requête peut faire planter le processus serveur et interrompre les requêtes en cours.
Versions affectéesfastify < 5.12.5
Version corrigée5.12.5
ContournementNe pas utiliser `reply.trailer()` sur les routes servies en HTTP/2 avant la mise à niveau.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.9
EPSS0,41% · percentile 33,1%
Publication2026-09-30T23:53:44Z
Mise à jour2026-09-30T23:53:45Z

Détection / vérification

Rechercher les applications Fastify qui activent HTTP/2 et enregistrent des trailers avec `reply.trailer()`.

Action recommandée

Mettre à niveau Fastify vers 5.12.5 ou ultérieur.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :