Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2026-33806

Опубликовано: 15 апр. 2026
Источник: nvd
CVSS3: 7.5
EPSS Низкий

Описание

Impact:

Fastify applications using schema.body.content for per-content-type body validation can have validation bypassed entirely by prepending a space to the Content-Type header. The body is still parsed correctly but schema validation is skipped.

This is a regression introduced in fastify >= 5.3.2 by the fix for CVE-2025-32442

Patches:

Upgrade to fastify v5.8.5 or later.

Workarounds:

None. Upgrade to the patched version.

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:fastify:fastify:*:*:*:*:*:node.js:*:*
Версия от 5.3.2 (включая) до 5.8.5 (исключая)

EPSS

Процентиль: 33%
0.00408
Низкий

7.5 High

CVSS3

Дефекты

CWE-1287
CWE-1289

Связанные уязвимости

CVSS3: 7.5
redhat
4 месяца назад

Impact: Fastify applications using schema.body.content for per-content-type body validation can have validation bypassed entirely by prepending a space to the Content-Type header. The body is still parsed correctly but schema validation is skipped. This is a regression introduced in fastify >= 5.3.2 by the fix for CVE-2025-32442 Patches: Upgrade to fastify v5.8.5 or later. Workarounds: None. Upgrade to the patched version.

CVSS3: 7.5
github
4 месяца назад

Fastify has a Body Schema Validation Bypass via Leading Space in Content-Type Header

CVSS3: 7.5
fstec
4 месяца назад

Уязвимость фреймворка Fastify программной платформы Node.js, связанная с неправильной проверкой указанного типа входных данных, позволяющая нарушителю обойти существующие механизмы защиты

EPSS

Процентиль: 33%
0.00408
Низкий

7.5 High

CVSS3

Дефекты

CWE-1287
CWE-1289