Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-09467

Опубликовано: 25 фев. 2026
Источник: fstec
CVSS3: 7.5
CVSS2: 7.8
EPSS Низкий

Описание

Уязвимость веб-фреймворка для Node.js Koa связана с недостаточной проверкой вводимых данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, оказать воздействие на целостность защищаемой информации

Вендор

Red Hat Inc.
ООО «РусБИТех-Астра»
Koa.js

Наименование ПО

Red Hat OpenShift Dev Spaces
Red Hat Developer Hub
Red Hat OpenShift Container Platform
Red Hat OpenShift AI
Self-service automation portal
ПК СВ «Брест»
Koa

Версия ПО

- (Red Hat OpenShift Dev Spaces)
- (Red Hat Developer Hub)
4.19 (Red Hat OpenShift Container Platform)
2.25 (Red Hat OpenShift AI)
2 (Self-service automation portal)
до 4.0.2 (ПК СВ «Брест»)
до 2.16.4 (Koa)
от 3.0.0 до 3.1.2 (Koa)

Тип ПО

Прикладное ПО информационных систем
ПО программно-аппаратного средства
Средство защиты

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 7,5)

Возможные меры по устранению уязвимости

В условиях отсутствия обновлений безопасности от производителя рекомендуется придерживаться "Рекомендаций по безопасной настройке операционных систем LINUX", изложенных в методическом документе ФСТЭК России, утверждённом 25 декабря 2022 года.
Использование рекомендаций:
Для Koa:
https://github.com/koajs/koa/security/advisories/GHSA-7gcc-r8m5-44qm
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2026-27959
Для ПК СВ «Брест»:
обновление программного обеспечения, применение оперативного обновления ПК СВ «Брест» 4.0.2, предоставляемого в личном кабинете пользователя https://lk.astralinux.ru/ (https://wiki.astralinux.ru/x/ziLoD)

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 26%
0.00334
Низкий

7.5 High

CVSS3

7.8 High

CVSS2

Связанные уязвимости

CVSS3: 8.2
redhat
5 месяцев назад

Koa is middleware for Node.js using ES2017 async functions. Prior to versions 3.1.2 and 2.16.4, Koa's `ctx.hostname` API performs naive parsing of the HTTP Host header, extracting everything before the first colon without validating the input conforms to RFC 3986 hostname syntax. When a malformed Host header containing a `@` symbol is received, `ctx.hostname` returns `evil[.]com` - an attacker-controlled value. Applications using `ctx.hostname` for URL generation, password reset links, email verification URLs, or routing decisions are vulnerable to Host header injection attacks. Versions 3.1.2 and 2.16.4 fix the issue.

CVSS3: 7.5
nvd
5 месяцев назад

Koa is middleware for Node.js using ES2017 async functions. Prior to versions 3.1.2 and 2.16.4, Koa's `ctx.hostname` API performs naive parsing of the HTTP Host header, extracting everything before the first colon without validating the input conforms to RFC 3986 hostname syntax. When a malformed Host header containing a `@` symbol is received, `ctx.hostname` returns `evil[.]com` - an attacker-controlled value. Applications using `ctx.hostname` for URL generation, password reset links, email verification URLs, or routing decisions are vulnerable to Host header injection attacks. Versions 3.1.2 and 2.16.4 fix the issue.

CVSS3: 7.5
debian
5 месяцев назад

Koa is middleware for Node.js using ES2017 async functions. Prior to v ...

CVSS3: 7.5
github
5 месяцев назад

Koa has Host Header Injection via ctx.hostname

EPSS

Процентиль: 26%
0.00334
Низкий

7.5 High

CVSS3

7.8 High

CVSS2