Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 4.7 Node.js & npm GHSA-q69g-4hcv-6jg4 CVE-2026-71538

OS Command Injection in @cyclonedx/cyclonedx-npm via Windows-fallback voor --workspace (CVE-2026-71538)

Een Windows-specifiek fallback-mechanisme in @cyclonedx/cyclonedx-npm vóór versie 6.0.0 kan willekeurige OS-commando's uitvoeren als een aanvaller de --workspace-optie kan beïnvloeden. Het probleem is verholpen in versie 6.0.0.

Door AI gesynthetiseerd uit 2 bronnen · bijgewerkt 2 uur geleden

AI-samenvatting

Er is een kwetsbaarheid vastgesteld in @cyclonedx/cyclonedx-npm, een tool die wordt gebruikt om CycloneDX Software Bills of Materials (SBOM's) te genereren voor npm-projecten. Het probleem, geregistreerd als CVE-2026-71538, betreft een Windows-specifiek fallback-mechanisme dat wordt gebruikt wanneer het pad naar de npm CLI niet via de gebruikelijke omgevingsvariabele kan worden bepaald. Versies vóór 6.0.0 zijn kwetsbaar; een fix is beschikbaar in versie 6.0.0.

Wat is er gebeurd

Er is een beveiligingsprobleem bekendgemaakt in @cyclonedx/cyclonedx-npm dat het Windows-fallbackpad in de npm-runnerlogica van de tool (src/npmRunner.ts) betreft. Deze fallback wordt gebruikt wanneer de omgevingsvariabele npm_execpath het pad naar de npm CLI niet levert. In dat fallbackpad kan de tool een shell-commando samenstellen waarin een niet-vertrouwde waarde uit de --workspace-optie wordt opgenomen. Als die waarde shell-metatekens bevat, kunnen deze als onderdeel van het shell-commando worden uitgevoerd.

Technische oorzaak

De kwetsbaarheid is geclassificeerd als CWE-78, Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection'). De oorzaak is dat de waarde die aan de --workspace-optie wordt meegegeven, niet wordt gesaneerd voordat deze wordt opgenomen in een shell-commandostring op het Windows-fallbackpad. Als een aanvaller de waarde van --workspace kan beïnvloeden en het fallbackpad wordt geactiveerd, kunnen shell-metatekens in die waarde ervoor zorgen dat willekeurige besturingssysteemcommando's worden uitgevoerd met de rechten van de gebruiker die de CLI uitvoert.

Waarom dit belangrijk is

Succesvolle exploitatie maakt het mogelijk om willekeurige commando's uit te voeren met de rechten van de gebruiker die de @cyclonedx/cyclonedx-npm CLI draait. Volgens het feitenpakket kan dit leiden tot toegang tot data, wijziging van bestanden of verstoring van diensten. Omdat SBOM-generatietools vaak worden ingezet binnen build- of CI-pijplijnen, kan command injection in deze context geautomatiseerde omgevingen raken, vooral als externe input op enige wijze bij de --workspace-optie terecht kan komen.

Wie wordt getroffen

Gebruikers van het npm-pakket @cyclonedx/cyclonedx-npm op Windows zijn getroffen, specifiek in scenario's waarin de omgevingsvariabele npm_execpath het pad naar de npm CLI niet levert en de tool terugvalt op het alternatieve uitvoeringspad dat in het advies wordt beschreven. Exploitatie vereist dat een aanvaller invloed kan uitoefenen op de waarde die aan de --workspace-optie wordt meegegeven.

Getroffen versies

Alle versies van @cyclonedx/cyclonedx-npm vóór versie 6.0.0 zijn kwetsbaar, volgens het getroffen bereik in het advies (geïntroduceerd vanaf versie 0, verholpen in versie 6.0.0).

Fixes en mitigatie

Dit probleem is verholpen in @cyclonedx/cyclonedx-npm versie 6.0.0. Het beschikbare feitenpakket beschrijft geen andere mitigaties dan het uitvoeren van deze update.

Aanbevolen actie

Werk @cyclonedx/cyclonedx-npm bij naar versie 6.0.0 of hoger. Teams die de tool op Windows draaien, met name binnen geautomatiseerde build- of CI-pijplijnen, wordt aangeraden deze update prioriteit te geven en te controleren of niet-vertrouwde input via enige weg de --workspace-optie kan bereiken voordat de patch wordt toegepast.

PatchBriefing-score

4.7 / 10 · Gemiddeld

Officiële CVSS: 8.5

CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X

Waarom deze score

Patchwire heeft een score van 4.7 toegekend, voornamelijk gebaseerd op de CVSS 4.0-basisscore van 8.5. Deze score weerspiegelt een hoge impact op vertrouwelijkheid, integriteit en beschikbaarheid bij een lokale aanvalsvector met lage aanvalscomplexiteit en zonder vereiste rechten, al is wel gebruikersinteractie vereist. Er is geen bekende actieve exploitatie, geen publiek beschikbare exploitcode en geen EPSS-data meegewogen als bijdragende factoren, en er is een fix beschikbaar, wat de totaalscore verder matigt ten opzichte van de CVSS-basisscore.

Getroffen versies

@cyclonedx/cyclonedx-npm < 6.0.0
kwetsbaar
≥ 6.0.0
gepatcht

Gemelde oplossingen

Dit probleem is verholpen in @cyclonedx/cyclonedx-npm versie 6.0.0. Het beschikbare feitenpakket beschrijft geen andere mitigaties dan het uitvoeren van deze update.

Hoe dit rapport is gemaakt

2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • GitHub Advisory Database database
  • NVD (NIST) database
Eén rapport
OS Command Injection in @cyclonedx/cyclonedx-npm via Windows-fallback voor --workspace (CVE-2026-71538)
1 artikel · 2 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail