JVNDB-2026-022262 | |
fastifyのFastify/middieにおけるキャッチされない例外に関する脆弱性 | |
| 概要 | |
@fastify/middie のバージョン9.1.0から9.3.2までは、受信リクエストパスに不正なパーセントエンコードシーケンスが含まれている場合に、スタンドアロンエンジンで使用されるURL正規化ステップを適切に保護できませんでした。例えば、不完全なパーセントエスケープや切り捨てられたマルチバイトシーケンスの入力は、基盤となるデコーダが同期的に例外をスローし、その例外がmiddieの正規化ステップを通過してNode.jsプロセスを終了させてしまいます。このバイパスは、スタンドアロンエンジンAPIで直接middie.runを呼び出すアプリケーションに影響を及ぼし、再起動まで接続中のすべてのクライアントに対して即時のサービス拒否を引き起こします。Fastifyプラグインのパスを使用するアプリケーションについては、Fastifyのエラーハンドラーが例外を捕捉するため影響を受けません。修正方法としては、@fastify/middieを9.3.3にアップグレードしてください。回避策としては、スタンドアロンエンジンAPIからFastifyプラグインのパスへ移行し、フレームワークのエラーハンドラーが例外を捕捉するようにしてください。 | |
| CVSS による深刻度 (CVSS とは?) | |
|
CVSS v3 による深刻度
基本値: 7.5 (重要) [その他]
| |
| 影響を受けるシステム | |
|
| |
fastify | |
本脆弱性の影響を受ける製品の詳細については、ベンダ情報および参考情報をご確認ください。 | |
| 想定される影響 | |
・当該ソフトウェアが扱う情報について、外部への漏えいは発生しません。 | |
| 対策 | |
ベンダ情報を参照して適切な対策を実施してください。 | |
| ベンダ情報 | |
GitHub Open JS Foundation | |
| CWEによる脆弱性タイプ一覧 CWEとは? | |
| |
| 共通脆弱性識別子(CVE) CVEとは? | |
|
| |
| 参考情報 | |
| |
| 更新履歴 | |
|
| 公表日 | 2026/07/01 |
| 登録日 | 2026/07/06 |
| 最終更新日 | 2026/07/06 |



