Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 4.9 Node.js & npm GHSA-7q85-xj36-vmfc CVE-2026-77301

Denial-of-Service-lek in adm-zip: bewerkte ZIP-bestanden kunnen geheugen uitputten (CVE-2026-77301)

adm-zip, een veelgebruikte ZIP-bibliotheek voor Node.js, vertrouwt blindelings op de opgegeven ongecomprimeerde grootte in een ZIP-archief voordat geheugen wordt toegewezen. Een klein, bewerkt archief kan een omvang van meerdere gigabytes opgeven, wat leidt tot overmatig geheugengebruik en mogelijke crashes. Opgelost in versie 0.6.1.

Door AI gesynthetiseerd uit 2 bronnen · bijgewerkt 2 uur geleden

AI-samenvatting

Er is een kwetsbaarheid vastgesteld in adm-zip, een JavaScript-bibliotheek die in Node.js-applicaties wordt gebruikt voor het maken en uitpakken van ZIP-archieven. Het probleem stelt een speciaal geprepareerd, klein ZIP-bestand in staat om de bibliotheek een buitensporige hoeveelheid geheugen te laten toewijzen, wat kan leiden tot een denial of service. Het probleem is verholpen in adm-zip versie 0.6.1.

Wat is er gebeurd

Er is een kwetsbaarheid gepubliceerd, geregistreerd als CVE-2026-77301 (GHSA-7q85-xj36-vmfc), die adm-zip treft, een JavaScript-bibliotheek voor het maken en uitpakken van ZIP-archieven in Node.js. Het lek stelt een klein, bewerkt ZIP-archief in staat om de bibliotheek een buitensporige hoeveelheid geheugen te laten toewijzen voordat de inhoud van het archief wordt gevalideerd.

Technische oorzaak

De oorzaak ligt in de functie getData() in zipEntry.js. Deze functie vertrouwt op de waarde voor de ongecomprimeerde grootte die is opgeslagen in de central directory van een ZIP-entry, en wijst op basis daarvan geheugen toe nog vóórdat deze waarde wordt gecontroleerd tegen de daadwerkelijke gecomprimeerde data en het decompressieresultaat. Een bewerkt ZIP-archief kan een ongecomprimeerde grootte van meerdere gigabytes opgeven terwijl het archief zelf klein is, waardoor Buffer.alloc en het decompressieproces een buitensporige hoeveelheid actief geheugen vastleggen voordat CRC-validatie een fout detecteert. Dit wordt geclassificeerd als CWE-789 (Memory Allocation with Excessive Size Value).

Waarom dit belangrijk is

Applicaties die met adm-zip entries uit onbetrouwbare ZIP-archieven lezen, kunnen door dit lek door het besturingssysteem worden beëindigd of hinder ondervinden van geheugenuitputting die de hele dienst treft. Dit raakt elke service die door gebruikers aangeleverde of anderszins onbetrouwbare ZIP-bestanden uitpakt, een veelvoorkomend patroon bij bestandsuploads, data-import en vergelijkbare functionaliteit.

Getroffen versies

Alle versies van adm-zip vóór 0.6.1 zijn getroffen. Het probleem is verholpen in versie 0.6.1.

Oplossingen en mitigatie

De leverancier heeft adm-zip versie 0.6.1 uitgebracht, waarin dit probleem is verholpen. Applicaties die adm-zip gebruiken om ZIP-archieven te verwerken, met name archieven uit onbetrouwbare of externe bronnen, dienen bij te werken naar deze versie.

Aanbevolen actie

Werk adm-zip bij naar versie 0.6.1 of nieuwer. Is onmiddellijk bijwerken niet mogelijk, overweeg dan het geheugengebruik te beperken of te monitoren voor processen die onbetrouwbare ZIP-archieven verwerken, en vermijd het verwerken van archieven uit niet-geverifieerde bronnen totdat de update is toegepast.

PatchBriefing-score

4.9 / 10 · Gemiddeld

Officiële CVSS: 7.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Waarom deze score

Dit probleem heeft een CVSS-basisscore van 7,5 (Hoog), wat weerspiegelt dat het op afstand kan worden getriggerd zonder authenticatie of gebruikersinteractie, en resulteert in een grote impact op de beschikbaarheid, zonder impact op vertrouwelijkheid of integriteit. De PatchBriefing-score van 4,9 geeft aan dat de kwetsbaarheid weliswaar eenvoudig te misbruiken is (geen rechten of gebruikersinteractie vereist, bereikbaar via het netwerk), maar dat er geen bekende publieke exploitcode is, geen aanwijzingen voor actieve uitbuiting, en geen EPSS-gegevens die wijzen op een verhoogde kans op daadwerkelijk misbruik. Er is een oplossing beschikbaar, wat de totale score eveneens temperde.

Getroffen versies

adm-zip < 0.6.1
kwetsbaar
≥ 0.6.1
gepatcht

Gemelde oplossingen

De leverancier heeft adm-zip versie 0.6.1 uitgebracht, waarin dit probleem is verholpen. Applicaties die adm-zip gebruiken om ZIP-archieven te verwerken, met name archieven uit onbetrouwbare of externe bronnen, dienen bij te werken naar deze versie.

Hoe dit rapport is gemaakt

2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • GitHub Advisory Database database
  • NVD (NIST) database
Eén rapport
Denial-of-Service-lek in adm-zip: bewerkte ZIP-bestanden kunnen geheugen uitputten (CVE-2026-77301)
1 artikel · 2 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail