Die Schwachstelle liegt in der Verarbeitung von HTTP-Anfragen in Node.js. Sendet ein Angreifer eine Anfrage mit einem Header namens “proto” und greift die Anwendung anschließend auf die Eigenschaft req.headersDistinct zu, kommt es zu einem nicht abgefangenen Typfehler: Statt eines leeren Werts liefert der Zugriff das Prototyp-Objekt von JavaScript zurück, sodass die Anwendung versucht, einen Wert an etwas anzuhängen, das gar kein Array ist. Die Ausnahme wird synchron innerhalb eines Eigenschafts-Getters ausgelöst und lässt sich deshalb nicht über die üblichen Fehler-Ereignislistener abfangen – sie kann nur verhindert werden, indem jeder einzelne Zugriff auf diese Eigenschaft in eine eigene Fehlerbehandlung eingeschlossen wird. Ein Angreifer kann dadurch mit einer einfachen, präparierten HTTP-Anfrage den Serverprozess zum Absturz bringen und so die Verfügbarkeit des Dienstes stören. Betroffen sind HTTP-Server, die auf den genannten Node.js-Zweigen laufen.
CVE-2026-21710
7,5
HIGH
CVSS Basis-Score
Beschreibung