Vulnerabilidad en astro de withastro (CVE-2026-25545)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
24/02/2026
Última modificación:
25/02/2026
Descripción
Astro es un web framework. Antes de la versión 9.5.4, las páginas renderizadas en el lado del servidor que devuelven un error con una página de error personalizada prerrenderizada (por ejemplo, '404.astro' o '500.astro') son vulnerables a SSRF. Si el encabezado 'Host:' se cambia al servidor de un atacante, será obtenido en '/500.html' y pueden redirigir esto a cualquier URL interna para leer el cuerpo de la respuesta a través de la primera solicitud. Un atacante que puede acceder a la aplicación sin validación del encabezado 'Host:' (por ejemplo, al encontrar la IP de origen detrás de un proxy, o simplemente por defecto) puede obtener su propio servidor para redirigir a cualquier IP interna. Con esto pueden obtener IPs de metadatos de la nube e interactuar con servicios en la red interna o localhost. Para que esto sea vulnerable, se necesita usar una característica común, con acceso directo al servidor (sin proxies). La versión 9.5.4 corrige el problema.
Impacto
Puntuación base 4.0
6.90
Gravedad 4.0
MEDIA
Puntuación base 3.x
8.60
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:astro:\@astrojs\/node:*:*:*:*:*:node.js:*:* | 9.5.4 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



