chiprook
← Security
SecurityOctober 1, 2026, 19:30

CVE-2026-84428: Schema Validation Bypass in Fastify Header Normalization

Fastify versions prior to 5.12.2 contain a header schema validation bypass (CVE-2026-84428, CVSS 7.5). Shallow normalization of header schemas fails to lowercase nested or conditional rules, so mixed-case trigger headers silently skip conditional checks, letting unauthenticated attackers bypass authorization or security headers. The flaw is fixed in Fastify 5.12.2.

CVE-2026-84428: Schema Validation Bypass in Fastify Header Normalization
#Fastify
Read next
Security

CVE-2026-48710 (BadHost): malformed Host header bypasses Starlette path authorization

Security

Apache Tomcat 11.0.26 fixes HTTP/2 header mix-up regression CVE-2026-86350

Security

Dockhand CVE-2026-53988: CVSS 10.0 unauthenticated webhook auth bypass

Security

CVE-2026-103001: PyJWT state pollution bypasses claim verification