Intel

AIKIDO-2026-507986

fast-uri is vulnerable to Host Confusion

Host ConfusionCVE-2026-13676 Published Jul 1, 2026

75

High Risk

This Affects:

JSfast-uri
2.3.1 - 2.4.1
Fixed in 2.4.2
3.0.0 - 3.1.2
Fixed in 3.1.3
4.0.0 - 4.0.0
Fixed in 4.0.1
Are you affected? Scan for Free

TL;DR

fast-uri's host canonicalization for Unicode/IDN values was fixed to prevent security bypasses caused by inconsistent ASCII/Unicode host handling. The patch changes normalization to use WHATWG URL parsing (new URL('http://' + parsed.host).hostname) and adds tests to ensure correct ASCII/punycode outputs.

Who does this affect?

You are affected if you are using a version that falls within the vulnerable range.

Background info

fast-uri is vulnerable to Host Confusion in versions 2.3.1 - 2.4.1, 3.0.0 - 3.1.2 and 4.0.0 - 4.0.0.

How to fix this

Upgrade the fast-uri library to the patch version.

Links

Other

cna.openjsf.org/security-advisories.html
https://cna.openjsf.org/security-advisories.html
access.redhat.com/errata/RHSA-2026:37186
https://access.redhat.com/errata/RHSA-2026:37186
access.redhat.com/errata/RHSA-2026:37585
https://access.redhat.com/errata/RHSA-2026:37585
access.redhat.com/errata/RHSA-2026:37628
https://access.redhat.com/errata/RHSA-2026:37628
access.redhat.com/errata/RHSA-2026:40118
https://access.redhat.com/errata/RHSA-2026:40118
access.redhat.com/errata/RHSA-2026:40262
https://access.redhat.com/errata/RHSA-2026:40262
access.redhat.com/errata/RHSA-2026:40765
https://access.redhat.com/errata/RHSA-2026:40765
access.redhat.com/errata/RHSA-2026:40945
https://access.redhat.com/errata/RHSA-2026:40945
access.redhat.com/errata/RHSA-2026:41066
https://access.redhat.com/errata/RHSA-2026:41066
access.redhat.com/errata/RHSA-2026:41928
https://access.redhat.com/errata/RHSA-2026:41928
access.redhat.com/errata/RHSA-2026:41929
https://access.redhat.com/errata/RHSA-2026:41929
access.redhat.com/errata/RHSA-2026:42815
https://access.redhat.com/errata/RHSA-2026:42815
access.redhat.com/errata/RHSA-2026:43038
https://access.redhat.com/errata/RHSA-2026:43038
access.redhat.com/errata/RHSA-2026:44239
https://access.redhat.com/errata/RHSA-2026:44239
access.redhat.com/errata/RHSA-2026:44268
https://access.redhat.com/errata/RHSA-2026:44268
access.redhat.com/errata/RHSA-2026:47728
https://access.redhat.com/errata/RHSA-2026:47728
access.redhat.com/errata/RHSA-2026:48124
https://access.redhat.com/errata/RHSA-2026:48124
access.redhat.com/errata/RHSA-2026:48126
https://access.redhat.com/errata/RHSA-2026:48126
access.redhat.com/errata/RHSA-2026:49642
https://access.redhat.com/errata/RHSA-2026:49642
access.redhat.com/errata/RHSA-2026:50340
https://access.redhat.com/errata/RHSA-2026:50340
access.redhat.com/errata/RHSA-2026:50479
https://access.redhat.com/errata/RHSA-2026:50479
access.redhat.com/errata/RHSA-2026:50758
https://access.redhat.com/errata/RHSA-2026:50758
access.redhat.com/errata/RHSA-2026:51196
https://access.redhat.com/errata/RHSA-2026:51196
access.redhat.com/errata/RHSA-2026:51197
https://access.redhat.com/errata/RHSA-2026:51197
access.redhat.com/errata/RHSA-2026:51342
https://access.redhat.com/errata/RHSA-2026:51342
access.redhat.com/errata/RHSA-2026:51348
https://access.redhat.com/errata/RHSA-2026:51348
access.redhat.com/errata/RHSA-2026:51349
https://access.redhat.com/errata/RHSA-2026:51349
access.redhat.com/errata/RHSA-2026:54760
https://access.redhat.com/errata/RHSA-2026:54760
access.redhat.com/errata/RHSA-2026:56366
https://access.redhat.com/errata/RHSA-2026:56366
access.redhat.com/errata/RHSA-2026:56431
https://access.redhat.com/errata/RHSA-2026:56431
access.redhat.com/errata/RHSA-2026:57013
https://access.redhat.com/errata/RHSA-2026:57013
access.redhat.com/errata/RHSA-2026:57191
https://access.redhat.com/errata/RHSA-2026:57191
access.redhat.com/errata/RHSA-2026:57194
https://access.redhat.com/errata/RHSA-2026:57194
access.redhat.com/errata/RHSA-2026:57590
https://access.redhat.com/errata/RHSA-2026:57590
access.redhat.com/security/cve/CVE-2026-13676
https://access.redhat.com/security/cve/CVE-2026-13676
bugzilla.redhat.com/show_bug.cgi?id=2494197
https://bugzilla.redhat.com/show_bug.cgi?id=2494197
security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-13676.json
https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-13676.json