目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CVE-2026-16221— fast-uri 处理逻辑错误漏洞

CVSS 7.5 · High EPSS 0.22% · P13

影响版本矩阵 6

厂商产品版本范围状态
fast-urifast-uri2.3.1< 2.4.3affected
2.4.3unaffected
3.0.0< 3.1.4affected
3.1.4unaffected
4.0.0< 4.1.1affected
4.1.1unaffected
获取后续新漏洞提醒登录后订阅

一、 漏洞 CVE-2026-16221 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
fast-uri vulnerable to host confusion via literal backslash authority delimiter
来源: CVE Program / CVE List V5
Vulnerability Description
Impact: fast-uri versions from 2.3.1 through 4.1.0 (including the 3.x line up to 3.1.3 and the 2.x line up to 2.4.2) do not treat a literal backslash character (U+005C) as an authority delimiter. Node's native WHATWG URL parser, used by fetch, undici, and Node's http and https clients, normalizes the backslash to a forward slash for special schemes such as http, https, ws, wss, ftp, and file. As a result, the two parsers extract different hosts from the same input string. Applications that use fast-uri to enforce host-based policy such as allowlists, denylists, loopback or SSRF filtering, redirect validation, or outbound proxy routing before passing the same URL into Node's URL or fetch consumers can be steered to an unintended destination, including cloud metadata endpoints, loopback, or internal hosts. Patches: upgrade to fast-uri 4.1.1, 3.1.4, or 2.4.3. Workarounds: none.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
来源: CVE Program / CVE List V5
Vulnerability Type
解释冲突
来源: CVE Program / CVE List V5
Vulnerability Title
fast-uri 处理逻辑错误漏洞
来源: 中国国家信息安全漏洞库 CNNVD
Vulnerability Description
fast-uri fast-uri是fast-uri的Web中间件。 fast-uri存在处理逻辑错误漏洞,该漏洞源于未将反斜杠字符(U+005C)视为权威分隔符,导致URL解析器与Node原生WHATWG URL解析器提取不同主机,可能导致应用被导向非预期目标,包括云元数据端点、回环地址或内部主机。以下版本受到影响:2.3.1至2.4.2版本、3.0.0至3.1.3版本和4.0.0至4.1.0版本。
来源: 中国国家信息安全漏洞库 CNNVD
CVSS Information
N/A
来源: 中国国家信息安全漏洞库 CNNVD
Vulnerability Type
N/A
来源: 中国国家信息安全漏洞库 CNNVD

受影响产品

厂商产品影响版本CPE订阅
fast-urifast-uri 2.3.1 ~ 2.4.3 -

二、漏洞 CVE-2026-16221 的公开POC

#POC 描述源链接神龙链接
AI 生成 POC已实测靶场 高级
已在真实靶场复现成功· 下方是搭建环境并实际触发漏洞的真实录像。
成功标志:VULNERABLE: SSRF bypass — fast-uri saw host=safe.example.com (allowlisted) but Node fetch hit 127.0.0.1:9999 and returned PROOF_70380efb786b3ec5
复现录像为 Pro+ 专属
观看本 CVE 的完整沙箱构建 + 真实利用录像。限时 ¥499/月。
升级 Pro+
claude_code · 4281 chars
Pro+ 专属包含:
漏洞复现靶场录像(真实沙箱构建 + 触发,独家)
漏洞原理深度分析
触发条件与影响面
完整可执行 POC 代码
利用链与缓解建议
POC 打包下载
每月 100+ 条 AI 生成额度

三、漏洞 CVE-2026-16221 的情报信息

登录查看更多情报信息。

CVE-2026-16221 厂商安全公告 (1)

IV. Related Vulnerabilities

V. Comments for CVE-2026-16221

暂无评论


发表评论