Gemiddeld · 4.9 Node.js & npm GHSA-7q85-xj36-vmfc CVE-2026-77301
Denial-of-Service-lek in adm-zip: bewerkte ZIP-bestanden kunnen geheugen uitputten (CVE-2026-77301)
adm-zip, een veelgebruikte ZIP-bibliotheek voor Node.js, vertrouwt blindelings op de opgegeven ongecomprimeerde grootte in een ZIP-archief voordat geheugen wordt toegewezen. Een klein, bewerkt archief kan een omvang van meerdere gigabytes opgeven, wat leidt tot overmatig geheugengebruik en mogelijke crashes. Opgelost in versie 0.6.1.
AI-samenvatting
Er is een kwetsbaarheid vastgesteld in adm-zip, een JavaScript-bibliotheek die in Node.js-applicaties wordt gebruikt voor het maken en uitpakken van ZIP-archieven. Het probleem stelt een speciaal geprepareerd, klein ZIP-bestand in staat om de bibliotheek een buitensporige hoeveelheid geheugen te laten toewijzen, wat kan leiden tot een denial of service. Het probleem is verholpen in adm-zip versie 0.6.1.
Wat is er gebeurd
Er is een kwetsbaarheid gepubliceerd, geregistreerd als CVE-2026-77301 (GHSA-7q85-xj36-vmfc), die adm-zip treft, een JavaScript-bibliotheek voor het maken en uitpakken van ZIP-archieven in Node.js. Het lek stelt een klein, bewerkt ZIP-archief in staat om de bibliotheek een buitensporige hoeveelheid geheugen te laten toewijzen voordat de inhoud van het archief wordt gevalideerd.
Technische oorzaak
De oorzaak ligt in de functie getData() in zipEntry.js. Deze functie vertrouwt op de waarde voor de ongecomprimeerde grootte die is opgeslagen in de central directory van een ZIP-entry, en wijst op basis daarvan geheugen toe nog vóórdat deze waarde wordt gecontroleerd tegen de daadwerkelijke gecomprimeerde data en het decompressieresultaat. Een bewerkt ZIP-archief kan een ongecomprimeerde grootte van meerdere gigabytes opgeven terwijl het archief zelf klein is, waardoor Buffer.alloc en het decompressieproces een buitensporige hoeveelheid actief geheugen vastleggen voordat CRC-validatie een fout detecteert. Dit wordt geclassificeerd als CWE-789 (Memory Allocation with Excessive Size Value).
Waarom dit belangrijk is
Applicaties die met adm-zip entries uit onbetrouwbare ZIP-archieven lezen, kunnen door dit lek door het besturingssysteem worden beëindigd of hinder ondervinden van geheugenuitputting die de hele dienst treft. Dit raakt elke service die door gebruikers aangeleverde of anderszins onbetrouwbare ZIP-bestanden uitpakt, een veelvoorkomend patroon bij bestandsuploads, data-import en vergelijkbare functionaliteit.
Getroffen versies
Alle versies van adm-zip vóór 0.6.1 zijn getroffen. Het probleem is verholpen in versie 0.6.1.
Oplossingen en mitigatie
De leverancier heeft adm-zip versie 0.6.1 uitgebracht, waarin dit probleem is verholpen. Applicaties die adm-zip gebruiken om ZIP-archieven te verwerken, met name archieven uit onbetrouwbare of externe bronnen, dienen bij te werken naar deze versie.
Aanbevolen actie
Werk adm-zip bij naar versie 0.6.1 of nieuwer. Is onmiddellijk bijwerken niet mogelijk, overweeg dan het geheugengebruik te beperken of te monitoren voor processen die onbetrouwbare ZIP-archieven verwerken, en vermijd het verwerken van archieven uit niet-geverifieerde bronnen totdat de update is toegepast.
PatchBriefing-score
4.9 / 10 · Gemiddeld
Officiële CVSS: 7.5
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Waarom deze score
Dit probleem heeft een CVSS-basisscore van 7,5 (Hoog), wat weerspiegelt dat het op afstand kan worden getriggerd zonder authenticatie of gebruikersinteractie, en resulteert in een grote impact op de beschikbaarheid, zonder impact op vertrouwelijkheid of integriteit. De PatchBriefing-score van 4,9 geeft aan dat de kwetsbaarheid weliswaar eenvoudig te misbruiken is (geen rechten of gebruikersinteractie vereist, bereikbaar via het netwerk), maar dat er geen bekende publieke exploitcode is, geen aanwijzingen voor actieve uitbuiting, en geen EPSS-gegevens die wijzen op een verhoogde kans op daadwerkelijk misbruik. Er is een oplossing beschikbaar, wat de totale score eveneens temperde.
Getroffen versies
- adm-zip < 0.6.1
- kwetsbaar
- ≥ 0.6.1
- gepatcht
Gemelde oplossingen
De leverancier heeft adm-zip versie 0.6.1 uitgebracht, waarin dit probleem is verholpen. Applicaties die adm-zip gebruiken om ZIP-archieven te verwerken, met name archieven uit onbetrouwbare of externe bronnen, dienen bij te werken naar deze versie.
Hoe dit rapport is gemaakt
2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
GitHub Advisory Database database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail