versões @fastify/middie 9.3.1 e antes são vulneráveis ao bypass de middleware quando a opção Fastify despreciada ignorar o DuplicateSlashes está ativada. A lógica de trajeto de middleware não conta com a normalização de barras duplicadas pelo router do Fastify, permitindo que as solicitações com barras duplicadas evitem a autenticação de middleware e as verificações de autorização. Isto só afeta os aplicativos usando a opção ignorarDuplicateSlashes. Atualizar para @fastify/middie 9.3.2 para corrigir este problema. Não há outras soluções além de desativar a opção ignorarDuplicateSlashes. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 33804 foi publicado em 2026 - 04 - 16 T 15: 17: 34.633 Z e última modificação em 2026 - 06 - 17 T 10: 38: 07.300 Z. O seu estado gravado é analisado.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 9.1, gravidade CRÍTICA, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N, pontuação de exploração 3.9, pontuação de impacto 5.2; CVSS. Classificações de fraqueza associadas: CWE- 436.
Produtos ou plataformas nomeados nos dados de aplicabilidade incluem: fastify fastify / middie. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.