CRITICAL9.1npm
GHSA-6hw5-45gm-fj88· CVE-2026-33808@fastify/express has a middleware authentication bypass via URL normalization gaps (duplicate slashes and semicolons)
Modified: 9/10/2026
package
pkg:npm/%40fastify/express
@fastify/express has a middleware authentication bypass via URL normalization gaps (duplicate slashes and semicolons)
Modified: 9/10/2026
@fastify/express vulnerable to Improper Handling of URL Encoding (Hex Encoding)
Modified: 2/3/2026
@fastify/express's middleware path doubling causes authentication bypass in child plugin scopes
Modified: 7/8/2026