Node.js: Umgehung des Berechtigungsmodells über Symlinks
Kennzahlen
- CVSS-Basiswert
- 9.1
- EPSS
- 1.63%
- Veröffentlicht
- Aktualisiert
- Quelle
- NVD
Beschreibung
Ein Fehler im Berechtigungsmodell von Node.js erlaubt Angreifern, die Beschränkungen --allow-fs-read und --allow-fs-write mithilfe präparierter relativer Symlink-Pfade zu umgehen. Durch das Verketten von Verzeichnissen und Symlinks kann ein Skript, dem nur Zugriff auf das aktuelle Verzeichnis gewährt wurde, aus dem erlaubten Pfad ausbrechen und sensible Dateien lesen. Dies durchbricht die erwartete Isolation und ermöglicht beliebiges Lesen und Schreiben von Dateien bis hin zur möglichen Systemkompromittierung. Betroffen sind Nutzer des Berechtigungsmodells von Node.js v20, v22, v24 und v25. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.6 %.
Changelog
-
2026-07-15 · zuletzt
- Report neu erstellt.
Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.
Betroffene Produkte
Quellen und Referenzen
Weitere Schwachstellen in Node.js
- HTTP/2 Rapid Reset Attack Vulnerability KEV CVE-2023-44487
- HP OpenView Network Node Manager – Remote Code Execution KEV CVE-2005-2773
- Linux Kernel – Improper Authentication in cgroup_release_agent_write KEV CVE-2022-0492
- System Information Library für Node.JS – Command Injection KEV CVE-2021-21315
- Sweet32 – DES/Triple-DES Birthday-Angriff (CVE-2016-2183) CVE-2016-2183
- Synology-SA-22:21 OpenSSL – Weitere Schwachstelle in OpenSSL CVE-2022-3786
Feed folgen, kostenlos
Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.
RSS-Feed öffnen Zustellung anfragenÜber diesen Report
- Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
- Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
- NIS2/CRA-relevante Produkte im DACH-Markt.