← Back
Web Application
CVE-2026-15074 high CVSS 7.5

@fastify/static vulnerable to route guard bypass via path traversal

Summary

@fastify/static vulnerable to route guard bypass via path traversal

AI summary openai / gpt-4o

@fastify/staticのバージョン10.1.0までには、ファイル解決段階の前にリクエストのパス名でドットドットパスセグメントを拒否できない問題があります。この問題は認証されていない攻撃者が、ルートスコープのミドルウェアをバイパスして静的ルート内のファイルを読むことを可能にします。問題はバージョン10.1.1で修正されています。
❓ What is the problem
@fastify/staticにおけるパストラバーサル脆弱性
📍 Affected scope
バージョン10.1.0までの@fastify/static
🔥 Severity
認証されていない攻撃者が静的ルート内のファイルを読み取ることが可能
🔧 How to fix
@fastify/staticをバージョン10.1.1以降にアップデートする
🛡️ Workaround
情報なし
🔍 Detection
バージョン10.1.0以下を使用しているか確認する

Affected packages

npm @fastify/static
[{"type":"ECOSYSTEM","events":[{"introduced":"0"},{"fixed":"10.1.1"}]}]

References

🍪 About cookies

We use cookies to keep you logged in, remember your language, and improve the service.

Details →