脅威動向  2026-07-05(日)配信

fastify/expressにおける認証・認可バイパスの脆弱性

脆弱性
@fastify/express において、ミドルウェアのマウントパスが文字列以外(配列や正規表現)の場合、プレフィックス付きプラグインスコープ内で正しく処理されない不具合が存在する。この影響で、認証、認可、レート制限、監査などの目的でミドルウェアを適用している場合、特定のパス形式を用いることでこれらのセキュリティ制御をバイパスされる可能性がある。攻撃者は意図的に細工したリクエストを送信することで、本来制限されるべきリソースへの不正アクセスが可能となるため、非常に危険な状態である。
対象ソフト
Fastify フレームワークで Express ミドルウェアを使用するためのプラグイン。Web アプリケーションのルーティングやミドルウェア管理において広く利用されている。
影響
認証、認可、レート制限、監査などのセキュリティ制御がバイパスされ、不正なリクエストが意図せず処理される可能性がある。
対応策
@fastify/express をバージョン 4.0.7 以降にアップグレードすること。回避策として、マウントパスに配列や正規表現を使用せず文字列を指定するか、パスごとに個別に use 呼び出しを登録する方法がある。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →