Predictive Vulnerability Intelligence.

Product

  • Product
  • Pricing
  • Documentation

Company

  • About
  • Partnerships
  • Blog
  • Support

Legal

  • Terms
  • Privacy
  • Data Licensing

© 2026 FAUCET Technologies LLC. All rights reserved.

CVE-2026-6322

36
FAUCET Score

fast-uri normalize() decoded percent-encoded authority delimiters inside the host component and then re-emitted them as raw delimiters during serialization. A host that combined an allowed domain, an encoded at-sign, and a different domain was re-emitted with the at-sign as a raw userinfo separator, changing the URI's authority to the second domain. Applications that normalize untrusted URLs before host allowlist checks, redirect validation, or outbound request routing can be steered to a different authority than the input appeared to specify. Versions <= 3.1.1 are affected. Update to 3.1.2 or later.

First published: May 5, 2026Last modified: May 5, 2026

Impacted Technologies

VendorProductVersion(s)CPE
< 3.1.2CPE matchmatch criteria
cpe:2.3:a:openjsf:fast-uri:*:*:*:*:*:node.js:*:*

CVSS Data

CVSS version used by this source: 3.1

7.5HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality Impact
NONE
Integrity Impact
HIGH
Availability Impact
NONE
Exploitability Score
3.9
Impact Score
3.6
CvssVersion
3.1

Exploit Intelligence

EPSS Score
0.47%
Probability of exploitation in next 30 days
EPSS Percentile
38.3%
Percentile rank of EPSS score among Peer Group
As of 2026-07-25
Model: v2026.06.15
This CVE's current EPSS score of 0.0047 is in the 17th percentile among its peer group of 51,485 CVEs.

Social Chatter

The average CVE in this peer group has 0.0 Twitter, 0.0 Reddit, 0.1 Bluesky, 0.1 Mastodon, and 0.4 GitHub mentions.

Media Mentions

The average CVE in this peer group has 0.1 InfoSec Media, 0.0 Vendor Blog, and 0.0 Security Researcher mentions.

Remediation

Patch Available

Vendor Patches (2)

npmpatch availablevia ghsa
Product: fast-uriFixed in: 3.1.2
github_advisoryvendor investigatingvia nvd_reference
View patch

Vendor Advisories (1)

npmGHSA-v39h-62p7-jpjchigh

fast-uri vulnerable to host confusion via percent-encoded authority delimiters

May 8, 2026

References

access.redhat.com / errata/RHSA-2026:25271
access.redhat.com / errata/RHSA-2026:25273
access.redhat.com / errata/RHSA-2026:26225
access.redhat.com / errata/RHSA-2026:26234
access.redhat.com / errata/RHSA-2026:28571
access.redhat.com / errata/RHSA-2026:29197
access.redhat.com / errata/RHSA-2026:29795
access.redhat.com / errata/RHSA-2026:29796
access.redhat.com / errata/RHSA-2026:29800
access.redhat.com / errata/RHSA-2026:29834
access.redhat.com / errata/RHSA-2026:30076
access.redhat.com / errata/RHSA-2026:33683
access.redhat.com / errata/RHSA-2026:34160
access.redhat.com / errata/RHSA-2026:34342
access.redhat.com / errata/RHSA-2026:34374
access.redhat.com / errata/RHSA-2026:34766
access.redhat.com / errata/RHSA-2026:34770
access.redhat.com / errata/RHSA-2026:36651
access.redhat.com / errata/RHSA-2026:36754
access.redhat.com / errata/RHSA-2026:37186
access.redhat.com / errata/RHSA-2026:37385
access.redhat.com / errata/RHSA-2026:37628
access.redhat.com / errata/RHSA-2026:40118
access.redhat.com / errata/RHSA-2026:40945
access.redhat.com / errata/RHSA-2026:41066
access.redhat.com / errata/RHSA-2026:41928
access.redhat.com / errata/RHSA-2026:41951
access.redhat.com / errata/RHSA-2026:42078
access.redhat.com / errata/RHSA-2026:42142
access.redhat.com / errata/RHSA-2026:43038
access.redhat.com / security/cve/CVE-2026-6322
bugzilla.redhat.com / show_bug.cgi
security.access.redhat.com / data/csaf/v2/vex/2026/cve-2026-6322.json
cna.openjsf.org / security-advisories.html
Vendor Advisory
github.com / fastify/fast-uri/security/advisories/GHSA-v39h-62p7-jpjc
Vendor Advisory