1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

Node.js

Server-Software, Middleware, Web

Node.js gehört zur Kategorie „Server-Software, Middleware, Web". xonatec überwacht Node.js kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

106
Reports
4
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

106 Reports

Zeige 1 bis 50 von 106

  1. HTTP/2 Rapid Reset Attack Vulnerability

    CVE-2023-44487 Hoch Aktiv ausgenutzt

    Die HTTP/2-Implementierung zahlreicher Server ist für den sogenannten Rapid-Reset-Angriff anfällig: Durch schnelles wiederholtes Öffnen und Zurücksetzen von Streams kann ein Angreifer einen Denial-of-Service auslösen. CVSS-Basiswert: 7.5 (Hoch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2023-10-10. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Laut CSAF/VEX-Advisory von Schneider Electric CPCERT sind 2 Produkte betroffen, davon 2 mit Fix; die Lücke betrifft zudem eine grosse Zahl weiterer überwachter Hersteller, darunter Cisco, F5, nginx und Kubernetes.

    CVSS: 7.5 EPSS: 100.00% Publiziert: Referenz: CISA KEV
  2. Linux Kernel – Improper Authentication in cgroup_release_agent_write

    CVE-2022-0492 Hoch Aktiv ausgenutzt

    Im Linux-Kernel wurde in der Funktion cgroup_release_agent_write (kernel/cgroup/cgroup-v1.c) eine Schwachstelle durch fehlerhafte Authentifizierung identifiziert, die unter bestimmten Umständen den Missbrauch des release_agent-Mechanismus von cgroups v1 erlaubt. CVSS-Basiswert: 7.8 (Hoch), Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H – die Ausnutzung setzt lokalen Zugriff mit niedrigen Rechten voraus, wirkt sich dann aber auf Vertraulichkeit, Integrität und Verfügbarkeit voll aus. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 5.5 %. Die Schwachstelle betrifft eine breite Palette von Distributionen und Appliances, die den Linux-Kernel einsetzen – darunter Debian, Ubuntu, Fedora, Rocky Linux, Amazon Linux und Oracle Linux sowie Storage- und Applikationsplattformen von NetApp, IBM, HPE, Pure Storage und SAP.

    CVSS: 7.8 EPSS: 5.53% Publiziert: Referenz: CISA KEV
  3. System Information Library für Node.JS – Command Injection

    CVE-2021-21315 Aktiv ausgenutzt

    Die System Information Library für Node.JS weist eine Command-Injection-Schwachstelle auf. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 90.7 %.

    EPSS: 90.67% Publiziert: Referenz: CISA KEV
  4. HP OpenView Network Node Manager – Remote Code Execution

    CVE-2005-2773 Aktiv ausgenutzt

    In HP OpenView Network Node Manager wurde eine Schwachstelle zur Remote-Codeausführung gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 74.1 %.

    EPSS: 74.09% Publiziert: Referenz: CISA KEV
  5. zlib – Heap-Buffer-Over-Read in inflate (grosses gzip-Extra-Feld)

    CVE-2022-37434 Kritisch

    In der weit verbreiteten Kompressionsbibliothek zlib (bis einschliesslich Version 1.2.12) besteht in der Funktion inflate (inflate.c) ein heap-basiertes Buffer-Over-Read beziehungsweise ein Pufferüberlauf, der über ein grosses Extra-Feld im gzip-Header ausgelöst wird. Betroffen sind ausschliesslich Anwendungen, die inflateGetHeader aufrufen. Da zlib in zahlreiche Produkte eingebettet ist, führen mehrere Hersteller (unter anderem ABB, NetApp, Rockwell Automation, Node.js und Apple) eigene Advisories. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 17.9 %. Laut ABB PSIRT sind 2 Produkt(e) betroffen, 0 mit Fix. Empfohlene Massnahme: betroffene Komponenten gemäss den jeweiligen Hersteller-Advisories auf eine korrigierte zlib-Version aktualisieren.

    CVSS: 9.8 EPSS: 17.85% Publiziert: Referenz: ABB PSIRT CSAF
  6. Node.js: Umgehung des Berechtigungsmodells über Symlinks

    CVE-2025-55130 Kritisch

    Ein Fehler im Berechtigungsmodell von Node.js erlaubt Angreifern, die Beschränkungen --allow-fs-read und --allow-fs-write mithilfe präparierter relativer Symlink-Pfade zu umgehen. Durch das Verketten von Verzeichnissen und Symlinks kann ein Skript, dem nur Zugriff auf das aktuelle Verzeichnis gewährt wurde, aus dem erlaubten Pfad ausbrechen und sensible Dateien lesen. Dies durchbricht die erwartete Isolation und ermöglicht beliebiges Lesen und Schreiben von Dateien bis hin zur möglichen Systemkompromittierung. Betroffen sind Nutzer des Berechtigungsmodells von Node.js v20, v22, v24 und v25. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.6 %.

    CVSS: 9.1 EPSS: 1.63% Publiziert: Referenz: NVD
  7. mise: Codeausführung über .tool-versions durch registrierte exec()-Funktion der Tera-Template-Engine

    CVE-2026-33646 Kritisch

    Der Entwickler-Toolmanager mise verwaltet Werkzeuge wie node, python, cmake und terraform. Vor Version 2026.3.10 verarbeitet mise .tool-versions-Dateien beim Parsen durch die Tera-Template-Engine, bei der die Funktion exec() registriert ist. Damit kann bereits das Einlesen einer fremden Projektdatei zur Ausführung von Befehlen führen. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: auf mise 2026.3.10 oder neuer aktualisieren.

    CVSS: 9.6 EPSS: 0.69% Publiziert: Referenz: NVD
  8. vm2 (Node.js-Sandbox) – Sandbox-Ausbruch über nicht blockierte Builtins

    CVE-2026-47140 Kritisch

    vm2 ist eine quelloffene VM/Sandbox für Node.js. In Versionen vor 3.11.4 blockiert NodeVM zwar mehrere gefährliche Node.js-Builtins wie module, worker_threads, cluster, vm, repl und inspector, die Absicherung greift jedoch nicht vollständig. CVSS-Basiswert: 10 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Auf vm2 3.11.4 oder neuer aktualisieren.

    CVSS: 10.0 EPSS: 0.54% Publiziert: Referenz: NVD
  9. sanitize-html / ApostropheCMS: Unzureichende HTML-Bereinigung in der Standardkonfiguration

    CVE-2026-44990 Kritisch

    ApostropheCMS ist ein quelloffenes Node.js-Content-Management-System; sanitize-html stellt einen HTML-Sanitizer bereit. In der Standardkonfiguration sind ältere Versionen von sanitize-html laut Quelle von einer Schwachstelle betroffen. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 9.3 EPSS: 0.51% Publiziert: Referenz: NVD
  10. vm2 (Node.js) – Sandbox-Ausbruch vor Version 3.11.4

    CVE-2026-47208 Kritisch

    vm2 ist eine quelloffene VM- bzw. Sandbox-Umgebung für Node.js. In Versionen vor 3.11.4 besteht eine Sandbox-Breakout-Schwachstelle: Angreifer können Code schreiben, der aus der vm2-Sandbox ausbricht. CVSS-Basiswert: 10 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H – mit Scope-Wechsel, was für einen Sandbox-Ausbruch charakteristisch ist. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Update auf vm2 3.11.4 oder neuer; Anwendungen, die nicht vertrauenswürdigen Code in vm2 ausführen, sind besonders exponiert.

    CVSS: 10.0 EPSS: 0.51% Publiziert: Referenz: NVD
  11. vm2 (Node.js): Sandbox-Escape ermöglicht Codeausführung im Host-Prozess

    CVE-2026-47210 Kritisch

    vm2 ist eine quelloffene VM- bzw. Sandbox-Umgebung für Node.js. In Versionen vor 3.11.4 erlaubt eine Sandbox-Escape-Schwachstelle die Ausführung beliebigen Codes im Host-Prozess, wenn nicht vertrauenswürdiger Code ausgeführt wird. CVSS-Basiswert: 9.8 (Kritisch). Die Lücke ist über das Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbar. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: vm2 auf Version 3.11.4 oder neuer aktualisieren.

    CVSS: 9.8 EPSS: 0.51% Publiziert: Referenz: NVD
  12. Node.js: Authority-Rebinding durch Nul-Bytes in TLS-Hostnamen

    CVE-2026-48930 Kritisch

    Ein Fehler in der Verarbeitung von TLS-Hostnamen in Node.js führt dazu, dass Hostnamen mit eingebettetem Nul-Byte durch die C-String-Trunkierung in den Resolver-Bindings still auf eine andere Authority umgebogen werden können. Laut Quelle sind alle unterstützten Versionen betroffen. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N) beschreibt einen Angriff über das Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 9.8 EPSS: 0.40% Publiziert: Referenz: NVD
  13. vm2 (Node.js) – Sandbox-Ausbruch über Prototype-Zugriff vor Version 3.11.4

    CVE-2026-47131 Kritisch

    vm2 ist eine quelloffene VM/Sandbox für Node.js. Vor Version 3.11.4 lässt sich durch die Kombination von Buffer.call.call() mit __lookupGetter__/__lookupSetter__ auf __proto__ zugreifen und die Sandbox-Isolation aushebeln. CVSS-Basiswert: 10 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H – Ausnutzung über das Netz ohne Authentifizierung, mit Scope-Wechsel. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Betroffen sind Node.js-Anwendungen, die vm2 zur Ausführung von nicht vertrauenswürdigem Code einsetzen.

    CVSS: 10.0 EPSS: 0.40% Publiziert: Referenz: NVD
  14. vm2 (Node.js-Sandbox): Unvollständiger Fix für GHSA-8hg8-63c5-gwmx umgehbar

    CVE-2026-47137 Kritisch

    vm2 ist eine quelloffene VM/Sandbox für Node.js. In Versionen vor 3.11.4 lässt sich die mit dem Fix für GHSA-8hg8-63c5-gwmx (CVE-2023-37903) in nodevm.js eingeführte Prüfung umgehen, die eine bestimmte Nesting-Kombination blockieren sollte. CVSS-Basiswert: 10 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Auf vm2 3.11.4 oder neuer aktualisieren.

    CVSS: 10.0 EPSS: 0.38% Publiziert: Referenz: NVD
  15. Network-AI – Unauthentifizierte MCP-Tool-Aufrufe durch leeres Standard-Secret

    CVE-2026-48814 Kritisch

    Network-AI, ein Multi-Agent-Orchestrator für TypeScript/Node.js, erlaubt in Version 5.7.1 und früher unauthentifizierte, quellübergreifende (cross-origin) Aufrufe von MCP-Tools. Ursache ist ein leeres Standard-Secret im MCP-SSE-Server. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 9.1 EPSS: 0.30% Publiziert: Referenz: NVD
  16. Ghost: unauthentifizierter Zugriff auf zwischengespeicherte Inhalte hinter geteiltem Cache

    CVE-2026-53943 Kritisch

    Ghost ist ein Content-Management-System auf Node.js-Basis. In Versionen vor 6.37.0 kann ein nicht authentifizierter Angreifer die Schwachstelle ausnutzen, wenn Ghost hinter einer gemeinsam genutzten Caching-Schicht betrieben wird, sodass zwischengespeicherte Inhalte zwischen verschiedenen Besuchern geteilt werden. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Ghost 6.37.0 oder neuer aktualisieren.

    CVSS: 9.6 EPSS: 0.24% Publiziert: Referenz: NVD
  17. ApostropheCMS (Node.js): Prototype Pollution über apos.util.set()

    CVE-2026-53609 Kritisch

    ApostropheCMS ist ein Open-Source-Content-Management-System auf Node.js-Basis. In Versionen bis einschliesslich 4.30.0 traversiert apos.util.set() Punkt-Notations-Pfade, ohne __proto__ zu bereinigen, was einem authentifizierten Angreifer Prototype Pollution erlaubt. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 9.1 EPSS: 0.24% Publiziert: Referenz: NVD
  18. Node.js – Umgehung der Netzwerkbeschränkungen des Permission-Modells über Unix Domain Sockets

    CVE-2026-21636 Kritisch

    Eine Schwachstelle im Permission-Modell von Node.js erlaubt es, mit aktiviertem --permission die Netzwerkbeschränkungen über Unix-Domain-Socket-Verbindungen (UDS) zu umgehen. Selbst ohne --allow-net können durch Angreifer kontrollierte Eingaben wie URLs oder socketPath-Optionen über net, tls oder undici/fetch beliebige lokale Sockets erreichen. Das durchbricht die vorgesehene Sicherheitsgrenze des Permission-Modells und ermöglicht Zugriff auf privilegierte lokale Dienste, mit möglichen Folgen wie Rechteausweitung, Datenoffenlegung oder lokaler Codeausführung. Betroffen sind Nutzer des Permission-Modells in Node.js v25. CVSS-Basiswert: 10.0 (Kritisch).

    CVSS: 10.0 Publiziert: Referenz: NVD
  19. Windows-Anwendungen – Command Injection über CreateProcess

    CVE-2024-3566 Kritisch

    Eine Command-Injection-Schwachstelle erlaubt einem Angreifer unter bestimmten Bedingungen die Befehlseinschleusung in Windows-Anwendungen, die indirekt von der CreateProcess-Funktion abhängen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die von den betroffenen Herstellern bereitgestellten Aktualisierungen einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  20. Node.js – Path Traversal im experimentellen Permission-Modell durch Buffer-Manipulation

    CVE-2024-21896 Kritisch

    Das Permission-Modell von Node.js schützt sich gegen Path-Traversal-Angriffe, indem es path.resolve() auf benutzergelieferte Pfade anwendet. Durch Monkey-Patching interner Buffer-Funktionen (Buffer.prototype.utf8Write) kann eine Anwendung das Ergebnis von path.resolve() verändern, was zu einer Path-Traversal-Schwachstelle führt. Betroffen sind alle Nutzer des experimentellen Permission-Modells in Node.js 20 und Node.js 21. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  21. Node.js – Path Traversal über Uint8Array-Pfade in node:fs

    CVE-2023-39332 Kritisch

    Verschiedene node:fs-Funktionen akzeptieren Pfade als Strings oder als Uint8Array-Objekte. Node.js verhindert Path Traversal über Strings und Buffer-Objekte, jedoch nicht über Nicht-Buffer-Uint8Array-Objekte. Die Schwachstelle folgt demselben Muster wie CVE-2023-32004, nutzt aber Uint8Array statt Buffer; das Berechtigungsmodell war zum Zeitpunkt der Veröffentlichung ein experimentelles Feature. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  22. Node.js – Policy-Bypass über Module._load()

    CVE-2023-32002 Kritisch

    Über die Verwendung von Module._load() lässt sich der Policy-Mechanismus umgehen, sodass Module ausserhalb der in der policy.json definierten Vorgaben für ein Modul geladen werden können. Betroffen sind alle Nutzer des experimentellen Policy-Mechanismus in den aktiven Release-Linien 16.x, 18.x und 20.x. Zum Zeitpunkt der CVE-Vergabe war die Policy ein experimentelles Feature von Node.js. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  23. CVE-2016-9841 – Fehlerhafte Zeigerarithmetik in zlib (inffast.c)

    CVE-2016-9841 Kritisch

    In der Datei inffast.c der Kompressionsbibliothek zlib 1.2.8 kann eine fehlerhafte Zeigerarithmetik von kontextabhängigen Angreifern ausgenutzt werden und dabei nicht näher spezifizierte Auswirkungen haben. Da zlib in zahlreiche Betriebssysteme und Produkte eingebettet ist, betrifft die Schwachstelle eine breite Palette von Herstellern. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die von den jeweiligen Herstellern bereitgestellten Aktualisierungen für die betroffenen Produkte einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  24. Sweet32 – DES/Triple-DES Birthday-Angriff (CVE-2016-2183)

    CVE-2016-2183 Hoch

    Die als Sweet32 bekannte Schwachstelle betrifft die DES- und Triple-DES-Chiffren in Protokollen wie TLS, SSH und IPSec. Aufgrund der geringen Blockgrösse von 64 Bit werden Birthday-Angriffe nach etwa vier Milliarden Blöcken praktikabel. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 95.7 %.

    CVSS: 7.5 EPSS: 95.71% Publiziert: Referenz: NVD
  25. zlib – Speicherbeschädigung beim Komprimieren (deflate) vor Version 1.2.12

    CVE-2018-25032 Hoch

    In der Kompressionsbibliothek zlib besteht vor Version 1.2.12 eine Schwachstelle, die beim Komprimieren (deflate) zu Speicherbeschädigung führen kann, wenn die Eingabe viele weit entfernte Übereinstimmungen (distant matches) enthält. Betroffen sind zahlreiche Produkte und Distributionen, die zlib einbetten. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 51.7 %. Empfohlene Massnahme: auf zlib 1.2.12 oder eine vom jeweiligen Hersteller bereitgestellte korrigierte Version aktualisieren.

    CVSS: 7.5 EPSS: 51.73% Publiziert: Referenz: NVD
  26. Astro Web-Framework – SSRF in Server-Side Rendered Fehlerseiten

    CVE-2026-25545 Hoch

    Im Astro Web-Framework sind vor Version 9.5.4 Server-Side Rendered Seiten, die bei einem Fehler eine vorgerenderte benutzerdefinierte Fehlerseite zurückgeben, anfällig für Server-Side Request Forgery (SSRF). CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 5.1 %.

    CVSS: 8.6 EPSS: 5.14% Publiziert: Referenz: NVD
  27. Node.js – Denial of Service durch fehlerhaften HTTP/2-HEADERS-Frame mit ungültigem HPACK

    CVE-2025-59465 Hoch

    Ein fehlerhafter HTTP/2-HEADERS-Frame mit überdimensionierten, ungültigen HPACK-Daten kann Node.js zum Absturz bringen, indem er einen unbehandelten TLSSocket-Fehler (ECONNRESET) auslöst. Statt die Verbindung sicher zu schliessen, stürzt der Prozess ab und ermöglicht so einen entfernten Denial of Service. Betroffen sind vor allem Anwendungen, die keine expliziten Fehler-Handler an sichere Sockets binden. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 3.8 %.

    CVSS: 7.5 EPSS: 3.78% Publiziert: Referenz: NVD
  28. Node.js WebCrypto: Absturz des Prozesses bei sehr grossen Eingaben in subtle.encrypt()

    CVE-2026-48933 Hoch

    Ein Fehler in der WebCrypto-Implementierung von Node.js kann den Prozess zum Absturz bringen, wenn die Eingabe von `subtle.encrypt()` ein Vielfaches von 2 GiB beträgt. Laut Quelle sind alle unterstützten Release-Linien betroffen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 3.7 %. Empfohlene Massnahme: auf eine bereitgestellte, korrigierte Node.js-Version aktualisieren.

    CVSS: 7.5 EPSS: 3.71% Publiziert: Referenz: NVD
  29. OpenSSH sshd: Rechteausweitung durch nicht initialisierte Supplemental Groups

    CVE-2021-41617 Hoch

    sshd in OpenSSH 6.2 bis vor 8.8 erlaubt bei bestimmten nicht standardmässigen Konfigurationen eine Rechteausweitung, weil supplemental groups nicht wie erwartet initialisiert werden. Betroffen sind Hilfsprogramme, die von sshd ausgeführt werden. CVSS-Basiswert: 7.0 (Hoch). Empfohlene Massnahme: Aktualisierung auf OpenSSH 8.8 oder neuer.

    CVSS: 7.0 EPSS: 2.54% Publiziert: Referenz: NVD
  30. undici (Node.js) – Denial of Service durch unbegrenzten Speicherverbrauch im WebSocket-Client

    CVE-2026-1526 Hoch

    Der WebSocket-Client von undici ist anfällig für einen Denial-of-Service-Angriff durch unbegrenzten Speicherverbrauch während der permessage-deflate-Dekomprimierung. Handelt eine WebSocket-Verbindung permessage-deflate aus, kann ein Angreifer die Verfügbarkeit stark beeinträchtigen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.1 %.

    CVSS: 7.5 EPSS: 1.15% Publiziert: Referenz: NVD
  31. Node.js undici – Denial of Service im WebSocket-Client

    CVE-2026-2229 Hoch

    Der WebSocket-Client der Node.js-Bibliothek undici ist anfällig für einen Denial-of-Service-Angriff, weil der Parameter server_max_window_bits der permessage-deflate-Erweiterung nicht ausreichend validiert wird. CVSS- Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %. Empfohlene Massnahme: auf eine bereinigte Version von undici bzw. Node.js aktualisieren.

    CVSS: 7.5 EPSS: 0.87% Publiziert: Referenz: NVD
  32. undici (Node.js) – Denial of Service durch unbegrenzte Anzahl WebSocket-Fragmente

    CVE-2026-12151 Hoch

    Der WebSocket-Client von undici erzwingt maxPayloadSize auf die kumulierte Byte-Anzahl der Fragmente einer Nachricht, begrenzt aber nicht die Anzahl der Fragmente. Ein bösartiger WebSocket-Server kann dies ausnutzen und so die Verfügbarkeit beeinträchtigen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Weitere Details sind der NVD-Quelle zu entnehmen.

    CVSS: 7.5 EPSS: 0.79% Publiziert: Referenz: NVD
  33. Backstage – Konfigurationsumgehung ermöglicht Remote Code Execution

    CVE-2026-29186 Hoch

    Im Backstage-Framework für Entwicklerportale ermöglicht eine Konfigurationsumgehungs-Schwachstelle vor Version 1.14.3 die Ausführung von beliebigem Code. CVSS-Basiswert: 7.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %.

    CVSS: 7.7 EPSS: 0.78% Publiziert: Referenz: NVD
  34. Node.js: Speichererschöpfung im HTTP/2-Client durch ORIGIN-Frames

    CVE-2026-48619 Hoch

    Ein Fehler im HTTP/2-Client von Node.js erlaubt es einem Server, eine unbegrenzte Anzahl von ORIGIN-Frames zu senden, was auf dem Client zu einem Out-of-Memory-Fehler führen kann. Betroffen sind alle unterstützten Releases. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 7.5 EPSS: 0.66% Publiziert: Referenz: NVD
  35. FlexRIC – Denial of Service durch ungültigen E2-Knoten in Subscription-Request

    CVE-2026-37226 Hoch

    FlexRIC v2.0.0 stürzt ab, wenn die iApp eine E42_RIC_SUBSCRIPTION_REQUEST erhält, die auf einen nicht vorhandenen E2-Knoten verweist. Die Suchfunktion gibt NULL zurück, was in Debug-Builds durch assert() zu einem SIGABRT führt. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 7.5 EPSS: 0.64% Publiziert: Referenz: NVD
  36. Node.js/undici – Überlauf im ByteParser bei überlangen WebSocket-Frames

    CVE-2026-1528 Hoch

    Ein Server kann mit einem WebSocket-Frame antworten, der die 64-Bit-Längenform und eine extrem grosse Länge verwendet. Der ByteParser von undici überläuft dabei bei internen Berechnungen, gerät in einen ungültigen Zustand und wirft einen fatalen Fehler. Die Schwachstelle ist über das Netzwerk ohne Benutzerinteraktion ausnutzbar und beeinträchtigt die Verfügbarkeit. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Aktualisierungen des Herstellers verfolgen und einspielen, sobald verfügbar.

    CVSS: 7.5 EPSS: 0.49% Publiziert: Referenz: NVD
  37. nvm: Beliebige Befehlsausführung über manipulierte Mirror-Versionsstrings

    CVE-2026-10796 Hoch

    nvm (Node Version Manager) bis einschliesslich 0.40.4 führt beliebige Befehle aus, die über von der konfigurierten Node.js-/io.js-Mirror gelieferte Versionsstrings eingeschleust werden; Befehle wie `nvm install` lesen die verfügbaren Versionen von der Mirror. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 7.5 EPSS: 0.46% Publiziert: Referenz: NVD
  38. undici (Node.js) – requestTls wird bei SOCKS5-Proxy stillschweigend verworfen

    CVE-2026-9697 Hoch

    Der ProxyAgent von undici verwirft die Option requestTls stillschweigend, wenn er mit einer SOCKS5-Proxy-URI (socks5:// oder socks://) konfiguriert ist. Die HTTPS-Zielverbindung durch den SOCKS5-Tunnel fällt dadurch auf einen ungesicherten Zustand zurück. Betroffen sind Vertraulichkeit und Integrität. CVSS-Basiswert: 7.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 7.4 EPSS: 0.46% Publiziert: Referenz: NVD
  39. Node.js: Offenlegung von Proxy-Zugangsdaten in ERR_PROXY_TUNNEL-Fehlermeldungen

    CVE-2026-48615 Hoch

    Ein Fehler in der Fehlerbehandlung des Proxy-Tunnels von Node.js kann Proxy-Zugangsdaten in ERR_PROXY_TUNNEL-Fehlermeldungen offenlegen; sind die Zugangsdaten in der Proxy-URL eingebettet, können sie darüber preisgegeben werden. Als betroffen ausgewiesen ist Node.js. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Updates einspielen.

    CVSS: 7.5 EPSS: 0.44% Publiziert: Referenz: NVD
  40. FlexRIC – Denial of Service durch doppelten E2_SETUP_REQUEST

    CVE-2026-37224 Hoch

    FlexRIC v2.0.0 stürzt ab, wenn ein doppelter E2_SETUP_REQUEST vom selben oder einem gefälschten E2-Knoten empfangen wird. Die Einzigartigkeit der Knoten-ID wird über assert() erzwungen statt durch eine kontrollierte Ablehnung, was ein entfernter Angreifer ausnutzen kann. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 7.5 EPSS: 0.43% Publiziert: Referenz: NVD
  41. Mysterium Node – Fehlerhafte Autorisierung im Konfigurations-Endpunkt

    CVE-2026-31309 Hoch

    Im Endpunkt /tequilapi/config/user von Mysterium Node (ab Version 1.21.1-rc0 vor 1.36.0) erlaubt eine fehlerhafte Autorisierung einem nicht authentifizierten Angreifer, die Konfiguration des Node beliebig zu überschreiben. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Eine aktive Ausnutzung über CISA KEV ist nicht bekannt. Betroffene sollten auf Version 1.36.0 oder neuer aktualisieren.

    CVSS: 7.5 EPSS: 0.37% Publiziert: Referenz: NVD
  42. Node.js undici – Wiederverwendung des Verbindungspools über Origins hinweg

    CVE-2026-6734 Hoch

    Bei Verwendung des Socks5ProxyAgent verwendet undici laut Quelle einen einzelnen Verbindungspool über verschiedene Origins hinweg wieder, ohne zu prüfen, ob die Origin des Pools mit der angeforderten Origin übereinstimmt. Dadurch werden alle Anfragen über denselben Pool abgewickelt. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.5 EPSS: 0.34% Publiziert: Referenz: NVD
  43. parse-nested-form-data: Prototype-Pollution-Schwachstelle

    CVE-2026-45302 Hoch

    Das Node.js-Modul parse-nested-form-data enthält vor Version 1.0.1 eine Schwachstelle in der Funktion parseFormData(): Beim Verarbeiten von FormData-Feldnamen in Klammer- und Punkt-Notation können Objekte unkontrolliert verschachtelt werden. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 8.2 EPSS: 0.32% Publiziert: Referenz: NVD
  44. undici Cache-Interceptor: fehlerhafte Verarbeitung von Cache-Control private-Direktiven

    CVE-2026-13697 Hoch

    Der Cache-Interceptor von undici verarbeitet laut NVD fehlerhaft formatierte private-Direktiven im Cache-Control-Header. Betroffen sind undici 7.0.0 bis vor 7.29.0 sowie 8.0.0 bis vor 8.9.0; eine Antwort mit einer degenerierten, qualifizierten private-Direktive löst das Problem aus, die Quellbeschreibung bricht an dieser Stelle ab. CVSS-Basiswert: 7.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.4 EPSS: 0.31% Publiziert: Referenz: NVD
  45. HAX CMS: Unsichere Salt-Erzeugung mit uniqid (PHP/Node.js)

    CVE-2026-46493 Hoch

    HAX CMS verwaltet Microsite-Umgebungen mit PHP- oder NodeJs-Backends. Versionen vor 26.0.1 verwenden die für diesen Zweck ungeeignete Funktion uniqid zur Erzeugung von Salts. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Update auf Version 26.0.1.

    CVSS: 7.5 EPSS: 0.29% Publiziert: Referenz: NVD
  46. Plotly.js Graphing – Object Injection durch unkontrollierte Attributänderung

    CVE-2026-55810 Hoch

    In der Komponente Plotly.js Graphing erlaubt eine unzureichend kontrollierte Änderung dynamisch bestimmter Objektattribute eine Object Injection. Betroffen ist laut Quelldaten der Produktbereich Node.js. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die betroffene Komponente auf eine bereinigte Version aktualisieren.

    CVSS: 8.1 EPSS: 0.24% Publiziert: Referenz: NVD
  47. Linux-Kernel: Potenzielles Use-after-free in otx2_tc_add_flow() (octeontx2-pf)

    CVE-2025-39978 Hoch

    Im Linux-Kernel wurde im octeontx2-pf-Treiber ein potenzielles Use-after-free in otx2_tc_add_flow() behoben. Der Code rief kfree_rcu(new_node, rcu) auf und dereferenzierte den Knoten anschliessend weiter. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Betroffen sind die Kernel-Pakete von Amazon Linux (ALAS), Oracle Linux (ELSA), Rocky Linux und Node.js sowie Caddy. Empfohlene Massnahme: die von den betroffenen Distributionen bereitgestellten Kernel-Aktualisierungen einspielen.

    CVSS: 7.8 EPSS: 0.19% Publiziert: Referenz: NVD
  48. Drupal Unpublished Node Permissions: Incorrect Authorization (Forceful Browsing)

    CVE-2026-4933 Hoch

    Das Drupal-Modul „Unpublished Node Permissions” weist in Versionen ab 0.0.0 bis vor 1.7.0 eine fehlerhafte Autorisierungsprüfung auf, die Forceful Browsing ermöglicht. Angreifer können so auf unveröffentlichte Inhalte zugreifen, für die sie keine Berechtigung haben. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.5 EPSS: 0.05% Publiziert: Referenz: NVD
  49. Compressing (Node.js) – unzureichende Path-Traversal-Validierung (Bypass von CVE-2026-24884)

    CVE-2026-40931 Hoch

    In der Node.js-Bibliothek Compressing vor Version 2.1.1 bzw. 1.10.5 basiert der Patch für CVE-2026-24884 auf einer rein logischen Zeichenkettenvalidierung in der Hilfsfunktion isPathWithinParent, die umgangen werden kann. CVSS-Basiswert: 8.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.4 EPSS: 0.02% Publiziert: Referenz: NVD
  50. @hono/node-server – Umgehung von Middleware-Schutz bei statischen Dateien

    CVE-2026-29087 Hoch

    In @hono/node-server werden vor Version 1.19.10 beim gleichzeitigen Einsatz der statischen Dateiauslieferung und routenbasierter Middleware-Schutzregeln diese Schutzregeln umgangen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.5 EPSS: 0.02% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Node.js, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog