{"schema_version":"1.9.0","id":"GHSA-v39h-62p7-jpjc","published":"2026-05-08T19:13:01Z","modified":"2026-09-01T15:47:45.621824965Z","aliases":["CVE-2026-6322"],"related":["CGA-5vr9-c8qr-fqvg"],"summary":"fast-uri vulnerable to host confusion via percent-encoded authority delimiters","details":"### Impact\n\n`fast-uri` v3.1.1 and earlier decodes percent-encoded authority delimiters (`%40` as `@`, `%3A` as `:`) inside the host component and serializes them back as raw characters. This changes the URI structure, turning a hostname into userinfo plus a different host.\n\nFor example, `http://trusted.com%40evil.com/` normalizes to `http://trusted.com@evil.com/`, which reparses as host `evil.com` with userinfo `trusted.com`.\n\nApplications that normalize untrusted URLs before host allowlist checks, redirect validation, or outbound request routing can be steered to a different authority than the original URL appeared to contain.\n\n### Patches\n\nUpgrade to `fast-uri` >= 3.1.2, or if you are in the v2.x release line, v2.4.1\n\n### Workarounds\n\nNone. Upgrade to the patched version.","affected":[{"package":{"name":"fast-uri","ecosystem":"npm","purl":"pkg:npm/fast-uri"},"ranges":[{"type":"SEMVER","events":[{"introduced":"3.0.0"},{"fixed":"3.1.2"}]}],"database_specific":{"last_known_affected_version_range":"<= 3.1.1","source":"https://github.com/github/advisory-database/blob/main/advisories/github-reviewed/2026/05/GHSA-v39h-62p7-jpjc/GHSA-v39h-62p7-jpjc.json"}},{"package":{"name":"fast-uri","ecosystem":"npm","purl":"pkg:npm/fast-uri"},"ranges":[{"type":"SEMVER","events":[{"introduced":"0"},{"fixed":"2.4.1"}]}],"database_specific":{"last_known_affected_version_range":"<= 2.4.0","source":"https://github.com/github/advisory-database/blob/main/advisories/github-reviewed/2026/05/GHSA-v39h-62p7-jpjc/GHSA-v39h-62p7-jpjc.json"}}],"references":[{"type":"WEB","url":"https://github.com/fastify/fast-uri/security/advisories/GHSA-v39h-62p7-jpjc"},{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2026-6322"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:41928"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:41951"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:42078"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:42142"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:43038"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:54395"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:54555"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:56366"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:56431"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:56928"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:56968"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:57013"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:57487"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:60520"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:60855"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:61783"},{"type":"WEB","url":"https://access.redhat.com/security/cve/CVE-2026-6322"},{"type":"WEB","url":"https://bugzilla.redhat.com/show_bug.cgi?id=2466684"},{"type":"WEB","url":"https://cna.openjsf.org/security-advisories.html"},{"type":"PACKAGE","url":"https://github.com/fastify/fast-uri"},{"type":"WEB","url":"https://github.com/fastify/fast-uri/releases/tag/v2.4.1"},{"type":"WEB","url":"https://github.com/fastify/fast-uri/releases/tag/v3.1.2"},{"type":"WEB","url":"https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-6322.json"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:25271"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:25273"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:26225"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:26234"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:28571"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:29197"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:29795"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:29796"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:29800"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:29834"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:30076"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:33683"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:34160"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:34342"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:34374"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:34766"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:34770"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:36651"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:36754"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:37186"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:37385"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:37628"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:40118"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:40945"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:41066"}],"database_specific":{"cwe_ids":["CWE-140","CWE-436"],"github_reviewed":true,"github_reviewed_at":"2026-05-08T19:13:01Z","nvd_published_at":"2026-05-05T11:16:33Z","severity":"HIGH"},"severity":[{"type":"CVSS_V3","score":"CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N"}]}