Node.js
Node.js gehört zur Kategorie „Server-Software, Middleware, Web". xonatec überwacht Node.js kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
106 ReportsZeige 1 bis 50 von 106
-
HTTP/2 Rapid Reset Attack Vulnerability
CVE-2023-44487 Hoch Aktiv ausgenutztDie HTTP/2-Implementierung zahlreicher Server ist für den sogenannten Rapid-Reset-Angriff anfällig: Durch schnelles wiederholtes Öffnen und Zurücksetzen von Streams kann ein Angreifer einen Denial-of-Service auslösen. CVSS-Basiswert: 7.5 (Hoch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2023-10-10. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Laut CSAF/VEX-Advisory von Schneider Electric CPCERT sind 2 Produkte betroffen, davon 2 mit Fix; die Lücke betrifft zudem eine grosse Zahl weiterer überwachter Hersteller, darunter Cisco, F5, nginx und Kubernetes.
CVSS: 7.5 EPSS: 100.00% Publiziert: Referenz: CISA KEV -
Linux Kernel – Improper Authentication in cgroup_release_agent_write
CVE-2022-0492 Hoch Aktiv ausgenutztIm Linux-Kernel wurde in der Funktion cgroup_release_agent_write (kernel/cgroup/cgroup-v1.c) eine Schwachstelle durch fehlerhafte Authentifizierung identifiziert, die unter bestimmten Umständen den Missbrauch des release_agent-Mechanismus von cgroups v1 erlaubt. CVSS-Basiswert: 7.8 (Hoch), Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H – die Ausnutzung setzt lokalen Zugriff mit niedrigen Rechten voraus, wirkt sich dann aber auf Vertraulichkeit, Integrität und Verfügbarkeit voll aus. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 5.5 %. Die Schwachstelle betrifft eine breite Palette von Distributionen und Appliances, die den Linux-Kernel einsetzen – darunter Debian, Ubuntu, Fedora, Rocky Linux, Amazon Linux und Oracle Linux sowie Storage- und Applikationsplattformen von NetApp, IBM, HPE, Pure Storage und SAP.
CVSS: 7.8 EPSS: 5.53% Publiziert: Referenz: CISA KEV -
System Information Library für Node.JS – Command Injection
CVE-2021-21315 Aktiv ausgenutztDie System Information Library für Node.JS weist eine Command-Injection-Schwachstelle auf. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 90.7 %.
EPSS: 90.67% Publiziert: Referenz: CISA KEV -
HP OpenView Network Node Manager – Remote Code Execution
CVE-2005-2773 Aktiv ausgenutztIn HP OpenView Network Node Manager wurde eine Schwachstelle zur Remote-Codeausführung gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 74.1 %.
EPSS: 74.09% Publiziert: Referenz: CISA KEV -
zlib – Heap-Buffer-Over-Read in inflate (grosses gzip-Extra-Feld)
CVE-2022-37434 KritischIn der weit verbreiteten Kompressionsbibliothek zlib (bis einschliesslich Version 1.2.12) besteht in der Funktion inflate (inflate.c) ein heap-basiertes Buffer-Over-Read beziehungsweise ein Pufferüberlauf, der über ein grosses Extra-Feld im gzip-Header ausgelöst wird. Betroffen sind ausschliesslich Anwendungen, die inflateGetHeader aufrufen. Da zlib in zahlreiche Produkte eingebettet ist, führen mehrere Hersteller (unter anderem ABB, NetApp, Rockwell Automation, Node.js und Apple) eigene Advisories. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 17.9 %. Laut ABB PSIRT sind 2 Produkt(e) betroffen, 0 mit Fix. Empfohlene Massnahme: betroffene Komponenten gemäss den jeweiligen Hersteller-Advisories auf eine korrigierte zlib-Version aktualisieren.
CVSS: 9.8 EPSS: 17.85% Publiziert: Referenz: ABB PSIRT CSAF -
Node.js: Umgehung des Berechtigungsmodells über Symlinks
CVE-2025-55130 KritischEin Fehler im Berechtigungsmodell von Node.js erlaubt Angreifern, die Beschränkungen --allow-fs-read und --allow-fs-write mithilfe präparierter relativer Symlink-Pfade zu umgehen. Durch das Verketten von Verzeichnissen und Symlinks kann ein Skript, dem nur Zugriff auf das aktuelle Verzeichnis gewährt wurde, aus dem erlaubten Pfad ausbrechen und sensible Dateien lesen. Dies durchbricht die erwartete Isolation und ermöglicht beliebiges Lesen und Schreiben von Dateien bis hin zur möglichen Systemkompromittierung. Betroffen sind Nutzer des Berechtigungsmodells von Node.js v20, v22, v24 und v25. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.6 %.
CVSS: 9.1 EPSS: 1.63% Publiziert: Referenz: NVD -
mise: Codeausführung über .tool-versions durch registrierte exec()-Funktion der Tera-Template-Engine
CVE-2026-33646 KritischDer Entwickler-Toolmanager mise verwaltet Werkzeuge wie node, python, cmake und terraform. Vor Version 2026.3.10 verarbeitet mise .tool-versions-Dateien beim Parsen durch die Tera-Template-Engine, bei der die Funktion exec() registriert ist. Damit kann bereits das Einlesen einer fremden Projektdatei zur Ausführung von Befehlen führen. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: auf mise 2026.3.10 oder neuer aktualisieren.
CVSS: 9.6 EPSS: 0.69% Publiziert: Referenz: NVD -
vm2 (Node.js-Sandbox) – Sandbox-Ausbruch über nicht blockierte Builtins
CVE-2026-47140 Kritischvm2 ist eine quelloffene VM/Sandbox für Node.js. In Versionen vor 3.11.4 blockiert NodeVM zwar mehrere gefährliche Node.js-Builtins wie module, worker_threads, cluster, vm, repl und inspector, die Absicherung greift jedoch nicht vollständig. CVSS-Basiswert: 10 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Auf vm2 3.11.4 oder neuer aktualisieren.
CVSS: 10.0 EPSS: 0.54% Publiziert: Referenz: NVD -
sanitize-html / ApostropheCMS: Unzureichende HTML-Bereinigung in der Standardkonfiguration
CVE-2026-44990 KritischApostropheCMS ist ein quelloffenes Node.js-Content-Management-System; sanitize-html stellt einen HTML-Sanitizer bereit. In der Standardkonfiguration sind ältere Versionen von sanitize-html laut Quelle von einer Schwachstelle betroffen. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.3 EPSS: 0.51% Publiziert: Referenz: NVD -
vm2 (Node.js) – Sandbox-Ausbruch vor Version 3.11.4
CVE-2026-47208 Kritischvm2 ist eine quelloffene VM- bzw. Sandbox-Umgebung für Node.js. In Versionen vor 3.11.4 besteht eine Sandbox-Breakout-Schwachstelle: Angreifer können Code schreiben, der aus der vm2-Sandbox ausbricht. CVSS-Basiswert: 10 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H – mit Scope-Wechsel, was für einen Sandbox-Ausbruch charakteristisch ist. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Update auf vm2 3.11.4 oder neuer; Anwendungen, die nicht vertrauenswürdigen Code in vm2 ausführen, sind besonders exponiert.
CVSS: 10.0 EPSS: 0.51% Publiziert: Referenz: NVD -
vm2 (Node.js): Sandbox-Escape ermöglicht Codeausführung im Host-Prozess
CVE-2026-47210 Kritischvm2 ist eine quelloffene VM- bzw. Sandbox-Umgebung für Node.js. In Versionen vor 3.11.4 erlaubt eine Sandbox-Escape-Schwachstelle die Ausführung beliebigen Codes im Host-Prozess, wenn nicht vertrauenswürdiger Code ausgeführt wird. CVSS-Basiswert: 9.8 (Kritisch). Die Lücke ist über das Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbar. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: vm2 auf Version 3.11.4 oder neuer aktualisieren.
CVSS: 9.8 EPSS: 0.51% Publiziert: Referenz: NVD -
Node.js: Authority-Rebinding durch Nul-Bytes in TLS-Hostnamen
CVE-2026-48930 KritischEin Fehler in der Verarbeitung von TLS-Hostnamen in Node.js führt dazu, dass Hostnamen mit eingebettetem Nul-Byte durch die C-String-Trunkierung in den Resolver-Bindings still auf eine andere Authority umgebogen werden können. Laut Quelle sind alle unterstützten Versionen betroffen. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N) beschreibt einen Angriff über das Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 9.8 EPSS: 0.40% Publiziert: Referenz: NVD -
vm2 (Node.js) – Sandbox-Ausbruch über Prototype-Zugriff vor Version 3.11.4
CVE-2026-47131 Kritischvm2 ist eine quelloffene VM/Sandbox für Node.js. Vor Version 3.11.4 lässt sich durch die Kombination von Buffer.call.call() mit __lookupGetter__/__lookupSetter__ auf __proto__ zugreifen und die Sandbox-Isolation aushebeln. CVSS-Basiswert: 10 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H – Ausnutzung über das Netz ohne Authentifizierung, mit Scope-Wechsel. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Betroffen sind Node.js-Anwendungen, die vm2 zur Ausführung von nicht vertrauenswürdigem Code einsetzen.
CVSS: 10.0 EPSS: 0.40% Publiziert: Referenz: NVD -
vm2 (Node.js-Sandbox): Unvollständiger Fix für GHSA-8hg8-63c5-gwmx umgehbar
CVE-2026-47137 Kritischvm2 ist eine quelloffene VM/Sandbox für Node.js. In Versionen vor 3.11.4 lässt sich die mit dem Fix für GHSA-8hg8-63c5-gwmx (CVE-2023-37903) in nodevm.js eingeführte Prüfung umgehen, die eine bestimmte Nesting-Kombination blockieren sollte. CVSS-Basiswert: 10 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Auf vm2 3.11.4 oder neuer aktualisieren.
CVSS: 10.0 EPSS: 0.38% Publiziert: Referenz: NVD -
Network-AI – Unauthentifizierte MCP-Tool-Aufrufe durch leeres Standard-Secret
CVE-2026-48814 KritischNetwork-AI, ein Multi-Agent-Orchestrator für TypeScript/Node.js, erlaubt in Version 5.7.1 und früher unauthentifizierte, quellübergreifende (cross-origin) Aufrufe von MCP-Tools. Ursache ist ein leeres Standard-Secret im MCP-SSE-Server. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.1 EPSS: 0.30% Publiziert: Referenz: NVD -
Ghost: unauthentifizierter Zugriff auf zwischengespeicherte Inhalte hinter geteiltem Cache
CVE-2026-53943 KritischGhost ist ein Content-Management-System auf Node.js-Basis. In Versionen vor 6.37.0 kann ein nicht authentifizierter Angreifer die Schwachstelle ausnutzen, wenn Ghost hinter einer gemeinsam genutzten Caching-Schicht betrieben wird, sodass zwischengespeicherte Inhalte zwischen verschiedenen Besuchern geteilt werden. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Ghost 6.37.0 oder neuer aktualisieren.
CVSS: 9.6 EPSS: 0.24% Publiziert: Referenz: NVD -
ApostropheCMS (Node.js): Prototype Pollution über apos.util.set()
CVE-2026-53609 KritischApostropheCMS ist ein Open-Source-Content-Management-System auf Node.js-Basis. In Versionen bis einschliesslich 4.30.0 traversiert apos.util.set() Punkt-Notations-Pfade, ohne __proto__ zu bereinigen, was einem authentifizierten Angreifer Prototype Pollution erlaubt. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 9.1 EPSS: 0.24% Publiziert: Referenz: NVD -
Node.js – Umgehung der Netzwerkbeschränkungen des Permission-Modells über Unix Domain Sockets
CVE-2026-21636 KritischEine Schwachstelle im Permission-Modell von Node.js erlaubt es, mit aktiviertem --permission die Netzwerkbeschränkungen über Unix-Domain-Socket-Verbindungen (UDS) zu umgehen. Selbst ohne --allow-net können durch Angreifer kontrollierte Eingaben wie URLs oder socketPath-Optionen über net, tls oder undici/fetch beliebige lokale Sockets erreichen. Das durchbricht die vorgesehene Sicherheitsgrenze des Permission-Modells und ermöglicht Zugriff auf privilegierte lokale Dienste, mit möglichen Folgen wie Rechteausweitung, Datenoffenlegung oder lokaler Codeausführung. Betroffen sind Nutzer des Permission-Modells in Node.js v25. CVSS-Basiswert: 10.0 (Kritisch).
CVSS: 10.0 Publiziert: Referenz: NVD -
Windows-Anwendungen – Command Injection über CreateProcess
CVE-2024-3566 KritischEine Command-Injection-Schwachstelle erlaubt einem Angreifer unter bestimmten Bedingungen die Befehlseinschleusung in Windows-Anwendungen, die indirekt von der CreateProcess-Funktion abhängen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die von den betroffenen Herstellern bereitgestellten Aktualisierungen einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Node.js – Path Traversal im experimentellen Permission-Modell durch Buffer-Manipulation
CVE-2024-21896 KritischDas Permission-Modell von Node.js schützt sich gegen Path-Traversal-Angriffe, indem es path.resolve() auf benutzergelieferte Pfade anwendet. Durch Monkey-Patching interner Buffer-Funktionen (Buffer.prototype.utf8Write) kann eine Anwendung das Ergebnis von path.resolve() verändern, was zu einer Path-Traversal-Schwachstelle führt. Betroffen sind alle Nutzer des experimentellen Permission-Modells in Node.js 20 und Node.js 21. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Node.js – Path Traversal über Uint8Array-Pfade in node:fs
CVE-2023-39332 KritischVerschiedene node:fs-Funktionen akzeptieren Pfade als Strings oder als Uint8Array-Objekte. Node.js verhindert Path Traversal über Strings und Buffer-Objekte, jedoch nicht über Nicht-Buffer-Uint8Array-Objekte. Die Schwachstelle folgt demselben Muster wie CVE-2023-32004, nutzt aber Uint8Array statt Buffer; das Berechtigungsmodell war zum Zeitpunkt der Veröffentlichung ein experimentelles Feature. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Node.js – Policy-Bypass über Module._load()
CVE-2023-32002 KritischÜber die Verwendung von Module._load() lässt sich der Policy-Mechanismus umgehen, sodass Module ausserhalb der in der policy.json definierten Vorgaben für ein Modul geladen werden können. Betroffen sind alle Nutzer des experimentellen Policy-Mechanismus in den aktiven Release-Linien 16.x, 18.x und 20.x. Zum Zeitpunkt der CVE-Vergabe war die Policy ein experimentelles Feature von Node.js. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
CVE-2016-9841 – Fehlerhafte Zeigerarithmetik in zlib (inffast.c)
CVE-2016-9841 KritischIn der Datei inffast.c der Kompressionsbibliothek zlib 1.2.8 kann eine fehlerhafte Zeigerarithmetik von kontextabhängigen Angreifern ausgenutzt werden und dabei nicht näher spezifizierte Auswirkungen haben. Da zlib in zahlreiche Betriebssysteme und Produkte eingebettet ist, betrifft die Schwachstelle eine breite Palette von Herstellern. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die von den jeweiligen Herstellern bereitgestellten Aktualisierungen für die betroffenen Produkte einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Sweet32 – DES/Triple-DES Birthday-Angriff (CVE-2016-2183)
CVE-2016-2183 HochDie als Sweet32 bekannte Schwachstelle betrifft die DES- und Triple-DES-Chiffren in Protokollen wie TLS, SSH und IPSec. Aufgrund der geringen Blockgrösse von 64 Bit werden Birthday-Angriffe nach etwa vier Milliarden Blöcken praktikabel. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 95.7 %.
CVSS: 7.5 EPSS: 95.71% Publiziert: Referenz: NVD -
zlib – Speicherbeschädigung beim Komprimieren (deflate) vor Version 1.2.12
CVE-2018-25032 HochIn der Kompressionsbibliothek zlib besteht vor Version 1.2.12 eine Schwachstelle, die beim Komprimieren (deflate) zu Speicherbeschädigung führen kann, wenn die Eingabe viele weit entfernte Übereinstimmungen (distant matches) enthält. Betroffen sind zahlreiche Produkte und Distributionen, die zlib einbetten. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 51.7 %. Empfohlene Massnahme: auf zlib 1.2.12 oder eine vom jeweiligen Hersteller bereitgestellte korrigierte Version aktualisieren.
CVSS: 7.5 EPSS: 51.73% Publiziert: Referenz: NVD -
Astro Web-Framework – SSRF in Server-Side Rendered Fehlerseiten
CVE-2026-25545 HochIm Astro Web-Framework sind vor Version 9.5.4 Server-Side Rendered Seiten, die bei einem Fehler eine vorgerenderte benutzerdefinierte Fehlerseite zurückgeben, anfällig für Server-Side Request Forgery (SSRF). CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 5.1 %.
CVSS: 8.6 EPSS: 5.14% Publiziert: Referenz: NVD -
Node.js – Denial of Service durch fehlerhaften HTTP/2-HEADERS-Frame mit ungültigem HPACK
CVE-2025-59465 HochEin fehlerhafter HTTP/2-HEADERS-Frame mit überdimensionierten, ungültigen HPACK-Daten kann Node.js zum Absturz bringen, indem er einen unbehandelten TLSSocket-Fehler (ECONNRESET) auslöst. Statt die Verbindung sicher zu schliessen, stürzt der Prozess ab und ermöglicht so einen entfernten Denial of Service. Betroffen sind vor allem Anwendungen, die keine expliziten Fehler-Handler an sichere Sockets binden. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 3.8 %.
CVSS: 7.5 EPSS: 3.78% Publiziert: Referenz: NVD -
Node.js WebCrypto: Absturz des Prozesses bei sehr grossen Eingaben in subtle.encrypt()
CVE-2026-48933 HochEin Fehler in der WebCrypto-Implementierung von Node.js kann den Prozess zum Absturz bringen, wenn die Eingabe von `subtle.encrypt()` ein Vielfaches von 2 GiB beträgt. Laut Quelle sind alle unterstützten Release-Linien betroffen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 3.7 %. Empfohlene Massnahme: auf eine bereitgestellte, korrigierte Node.js-Version aktualisieren.
CVSS: 7.5 EPSS: 3.71% Publiziert: Referenz: NVD -
OpenSSH sshd: Rechteausweitung durch nicht initialisierte Supplemental Groups
CVE-2021-41617 Hochsshd in OpenSSH 6.2 bis vor 8.8 erlaubt bei bestimmten nicht standardmässigen Konfigurationen eine Rechteausweitung, weil supplemental groups nicht wie erwartet initialisiert werden. Betroffen sind Hilfsprogramme, die von sshd ausgeführt werden. CVSS-Basiswert: 7.0 (Hoch). Empfohlene Massnahme: Aktualisierung auf OpenSSH 8.8 oder neuer.
CVSS: 7.0 EPSS: 2.54% Publiziert: Referenz: NVD -
undici (Node.js) – Denial of Service durch unbegrenzten Speicherverbrauch im WebSocket-Client
CVE-2026-1526 HochDer WebSocket-Client von undici ist anfällig für einen Denial-of-Service-Angriff durch unbegrenzten Speicherverbrauch während der permessage-deflate-Dekomprimierung. Handelt eine WebSocket-Verbindung permessage-deflate aus, kann ein Angreifer die Verfügbarkeit stark beeinträchtigen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.1 %.
CVSS: 7.5 EPSS: 1.15% Publiziert: Referenz: NVD -
Node.js undici – Denial of Service im WebSocket-Client
CVE-2026-2229 HochDer WebSocket-Client der Node.js-Bibliothek undici ist anfällig für einen Denial-of-Service-Angriff, weil der Parameter server_max_window_bits der permessage-deflate-Erweiterung nicht ausreichend validiert wird. CVSS- Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %. Empfohlene Massnahme: auf eine bereinigte Version von undici bzw. Node.js aktualisieren.
CVSS: 7.5 EPSS: 0.87% Publiziert: Referenz: NVD -
undici (Node.js) – Denial of Service durch unbegrenzte Anzahl WebSocket-Fragmente
CVE-2026-12151 HochDer WebSocket-Client von undici erzwingt maxPayloadSize auf die kumulierte Byte-Anzahl der Fragmente einer Nachricht, begrenzt aber nicht die Anzahl der Fragmente. Ein bösartiger WebSocket-Server kann dies ausnutzen und so die Verfügbarkeit beeinträchtigen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Weitere Details sind der NVD-Quelle zu entnehmen.
CVSS: 7.5 EPSS: 0.79% Publiziert: Referenz: NVD -
Backstage – Konfigurationsumgehung ermöglicht Remote Code Execution
CVE-2026-29186 HochIm Backstage-Framework für Entwicklerportale ermöglicht eine Konfigurationsumgehungs-Schwachstelle vor Version 1.14.3 die Ausführung von beliebigem Code. CVSS-Basiswert: 7.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %.
CVSS: 7.7 EPSS: 0.78% Publiziert: Referenz: NVD -
Node.js: Speichererschöpfung im HTTP/2-Client durch ORIGIN-Frames
CVE-2026-48619 HochEin Fehler im HTTP/2-Client von Node.js erlaubt es einem Server, eine unbegrenzte Anzahl von ORIGIN-Frames zu senden, was auf dem Client zu einem Out-of-Memory-Fehler führen kann. Betroffen sind alle unterstützten Releases. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 7.5 EPSS: 0.66% Publiziert: Referenz: NVD -
FlexRIC – Denial of Service durch ungültigen E2-Knoten in Subscription-Request
CVE-2026-37226 HochFlexRIC v2.0.0 stürzt ab, wenn die iApp eine E42_RIC_SUBSCRIPTION_REQUEST erhält, die auf einen nicht vorhandenen E2-Knoten verweist. Die Suchfunktion gibt NULL zurück, was in Debug-Builds durch assert() zu einem SIGABRT führt. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 7.5 EPSS: 0.64% Publiziert: Referenz: NVD -
Node.js/undici – Überlauf im ByteParser bei überlangen WebSocket-Frames
CVE-2026-1528 HochEin Server kann mit einem WebSocket-Frame antworten, der die 64-Bit-Längenform und eine extrem grosse Länge verwendet. Der ByteParser von undici überläuft dabei bei internen Berechnungen, gerät in einen ungültigen Zustand und wirft einen fatalen Fehler. Die Schwachstelle ist über das Netzwerk ohne Benutzerinteraktion ausnutzbar und beeinträchtigt die Verfügbarkeit. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Aktualisierungen des Herstellers verfolgen und einspielen, sobald verfügbar.
CVSS: 7.5 EPSS: 0.49% Publiziert: Referenz: NVD -
nvm: Beliebige Befehlsausführung über manipulierte Mirror-Versionsstrings
CVE-2026-10796 Hochnvm (Node Version Manager) bis einschliesslich 0.40.4 führt beliebige Befehle aus, die über von der konfigurierten Node.js-/io.js-Mirror gelieferte Versionsstrings eingeschleust werden; Befehle wie `nvm install` lesen die verfügbaren Versionen von der Mirror. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 7.5 EPSS: 0.46% Publiziert: Referenz: NVD -
undici (Node.js) – requestTls wird bei SOCKS5-Proxy stillschweigend verworfen
CVE-2026-9697 HochDer ProxyAgent von undici verwirft die Option requestTls stillschweigend, wenn er mit einer SOCKS5-Proxy-URI (socks5:// oder socks://) konfiguriert ist. Die HTTPS-Zielverbindung durch den SOCKS5-Tunnel fällt dadurch auf einen ungesicherten Zustand zurück. Betroffen sind Vertraulichkeit und Integrität. CVSS-Basiswert: 7.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 7.4 EPSS: 0.46% Publiziert: Referenz: NVD -
Node.js: Offenlegung von Proxy-Zugangsdaten in ERR_PROXY_TUNNEL-Fehlermeldungen
CVE-2026-48615 HochEin Fehler in der Fehlerbehandlung des Proxy-Tunnels von Node.js kann Proxy-Zugangsdaten in ERR_PROXY_TUNNEL-Fehlermeldungen offenlegen; sind die Zugangsdaten in der Proxy-URL eingebettet, können sie darüber preisgegeben werden. Als betroffen ausgewiesen ist Node.js. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Updates einspielen.
CVSS: 7.5 EPSS: 0.44% Publiziert: Referenz: NVD -
FlexRIC – Denial of Service durch doppelten E2_SETUP_REQUEST
CVE-2026-37224 HochFlexRIC v2.0.0 stürzt ab, wenn ein doppelter E2_SETUP_REQUEST vom selben oder einem gefälschten E2-Knoten empfangen wird. Die Einzigartigkeit der Knoten-ID wird über assert() erzwungen statt durch eine kontrollierte Ablehnung, was ein entfernter Angreifer ausnutzen kann. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 7.5 EPSS: 0.43% Publiziert: Referenz: NVD -
Mysterium Node – Fehlerhafte Autorisierung im Konfigurations-Endpunkt
CVE-2026-31309 HochIm Endpunkt /tequilapi/config/user von Mysterium Node (ab Version 1.21.1-rc0 vor 1.36.0) erlaubt eine fehlerhafte Autorisierung einem nicht authentifizierten Angreifer, die Konfiguration des Node beliebig zu überschreiben. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Eine aktive Ausnutzung über CISA KEV ist nicht bekannt. Betroffene sollten auf Version 1.36.0 oder neuer aktualisieren.
CVSS: 7.5 EPSS: 0.37% Publiziert: Referenz: NVD -
Node.js undici – Wiederverwendung des Verbindungspools über Origins hinweg
CVE-2026-6734 HochBei Verwendung des Socks5ProxyAgent verwendet undici laut Quelle einen einzelnen Verbindungspool über verschiedene Origins hinweg wieder, ohne zu prüfen, ob die Origin des Pools mit der angeforderten Origin übereinstimmt. Dadurch werden alle Anfragen über denselben Pool abgewickelt. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.5 EPSS: 0.34% Publiziert: Referenz: NVD -
parse-nested-form-data: Prototype-Pollution-Schwachstelle
CVE-2026-45302 HochDas Node.js-Modul parse-nested-form-data enthält vor Version 1.0.1 eine Schwachstelle in der Funktion parseFormData(): Beim Verarbeiten von FormData-Feldnamen in Klammer- und Punkt-Notation können Objekte unkontrolliert verschachtelt werden. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 8.2 EPSS: 0.32% Publiziert: Referenz: NVD -
undici Cache-Interceptor: fehlerhafte Verarbeitung von Cache-Control private-Direktiven
CVE-2026-13697 HochDer Cache-Interceptor von undici verarbeitet laut NVD fehlerhaft formatierte private-Direktiven im Cache-Control-Header. Betroffen sind undici 7.0.0 bis vor 7.29.0 sowie 8.0.0 bis vor 8.9.0; eine Antwort mit einer degenerierten, qualifizierten private-Direktive löst das Problem aus, die Quellbeschreibung bricht an dieser Stelle ab. CVSS-Basiswert: 7.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.4 EPSS: 0.31% Publiziert: Referenz: NVD -
HAX CMS: Unsichere Salt-Erzeugung mit uniqid (PHP/Node.js)
CVE-2026-46493 HochHAX CMS verwaltet Microsite-Umgebungen mit PHP- oder NodeJs-Backends. Versionen vor 26.0.1 verwenden die für diesen Zweck ungeeignete Funktion uniqid zur Erzeugung von Salts. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Update auf Version 26.0.1.
CVSS: 7.5 EPSS: 0.29% Publiziert: Referenz: NVD -
Plotly.js Graphing – Object Injection durch unkontrollierte Attributänderung
CVE-2026-55810 HochIn der Komponente Plotly.js Graphing erlaubt eine unzureichend kontrollierte Änderung dynamisch bestimmter Objektattribute eine Object Injection. Betroffen ist laut Quelldaten der Produktbereich Node.js. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die betroffene Komponente auf eine bereinigte Version aktualisieren.
CVSS: 8.1 EPSS: 0.24% Publiziert: Referenz: NVD -
Linux-Kernel: Potenzielles Use-after-free in otx2_tc_add_flow() (octeontx2-pf)
CVE-2025-39978 HochIm Linux-Kernel wurde im octeontx2-pf-Treiber ein potenzielles Use-after-free in otx2_tc_add_flow() behoben. Der Code rief kfree_rcu(new_node, rcu) auf und dereferenzierte den Knoten anschliessend weiter. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Betroffen sind die Kernel-Pakete von Amazon Linux (ALAS), Oracle Linux (ELSA), Rocky Linux und Node.js sowie Caddy. Empfohlene Massnahme: die von den betroffenen Distributionen bereitgestellten Kernel-Aktualisierungen einspielen.
CVSS: 7.8 EPSS: 0.19% Publiziert: Referenz: NVD -
Drupal Unpublished Node Permissions: Incorrect Authorization (Forceful Browsing)
CVE-2026-4933 HochDas Drupal-Modul „Unpublished Node Permissions” weist in Versionen ab 0.0.0 bis vor 1.7.0 eine fehlerhafte Autorisierungsprüfung auf, die Forceful Browsing ermöglicht. Angreifer können so auf unveröffentlichte Inhalte zugreifen, für die sie keine Berechtigung haben. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.5 EPSS: 0.05% Publiziert: Referenz: NVD -
Compressing (Node.js) – unzureichende Path-Traversal-Validierung (Bypass von CVE-2026-24884)
CVE-2026-40931 HochIn der Node.js-Bibliothek Compressing vor Version 2.1.1 bzw. 1.10.5 basiert der Patch für CVE-2026-24884 auf einer rein logischen Zeichenkettenvalidierung in der Hilfsfunktion isPathWithinParent, die umgangen werden kann. CVSS-Basiswert: 8.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.4 EPSS: 0.02% Publiziert: Referenz: NVD -
@hono/node-server – Umgehung von Middleware-Schutz bei statischen Dateien
CVE-2026-29087 HochIn @hono/node-server werden vor Version 1.19.10 beim gleichzeitigen Einsatz der statischen Dateiauslieferung und routenbasierter Middleware-Schutzregeln diese Schutzregeln umgangen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.5 EPSS: 0.02% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Node.js, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.