Gemiddeld · 4.9 Node.js & npm GHSA-m9gg-hp2v-232j CVE-2026-101916 GHSA-f596-whhp-79r4 CVE-2026-101915
Drie kwetsbaarheden in @grpc/grpc-js: authenticatie-omzeiling, informatielekkage en fout in RBAC-matching
Drie kwetsbaarheden in de Node.js gRPC-bibliotheek @grpc/grpc-js hebben betrekking op certificaatautorisatie, foutafhandeling en RBAC-padmatching. Alle drie zijn verholpen in bijgewerkte releases; de ernstigste (CVE-2026-101916) kan ertoe leiden dat niet-geautoriseerde certificaten als geautoriseerd worden behandeld.
AI-samenvatting
De GitHub Advisory Database en NVD hebben drie afzonderlijke advisories gepubliceerd over @grpc/grpc-js, de in zuiver JavaScript geschreven implementatie van de kernfunctionaliteit van gRPC, en het gerelateerde pakket @grpc/grpc-js-xds. De problemen variëren van een fout in de authenticatiecontext waardoor niet-geautoriseerde certificaten als geautoriseerd kunnen worden behandeld, tot een informatielekkage met lagere ernst in de foutafhandeling, en een padmatchingfout die RBAC-autorisatiebeslissingen beïnvloedt. Voor alle drie de problemen zijn gefixte versies beschikbaar.
Wat is er gebeurd
Er zijn drie afzonderlijke kwetsbaarheden gepubliceerd in @grpc/grpc-js en het gerelateerde pakket @grpc/grpc-js-xds. CVE-2026-101916 betreft de functie getAuthContext, die geen onderscheid maakt tussen geautoriseerde en niet-geautoriseerde peer-certificaten wanneer serveridentiteitsgegevens requireClientCertificate op false hebben staan; applicaties die vertrouwen op de teruggegeven authenticatiecontext kunnen een niet-geautoriseerd certificaat ten onrechte als geautoriseerd behandelen. CVE-2026-101915 betreft het feit dat de server niet-afgevangen foutmeldingen van methode-handlers opneemt in het statusbericht dat naar de client wordt gestuurd, wat gevoelige informatie kan blootstellen als de opgeworpen fout dergelijke gegevens bevat. CVE-2026-101914 raakt de exacte-pad-matcher van RBAC, die bij hoofdletterongevoelige matching een prefixvergelijking uitvoert in plaats van een gelijkheidsvergelijking; als de ene methodenaam een voorvoegsel is van een andere en beide verschillende toegangsregels hebben, kan een verzoek aan de langere methodenaam ten onrechte de regel van de kortere methode toegepast krijgen.
Technische oorzaak
CVE-2026-101916 (CWE-295, onjuiste certificaatvalidatie) ontstaat doordat getAuthContext geen onderscheid maakt tussen geautoriseerde en niet-geautoriseerde peer-certificaten in configuraties waarbij requireClientCertificate op false staat; @grpc/grpc-js-xds kan deze situatie bereiken wanneer RBAC-authenticatie is ingeschakeld. CVE-2026-101915 (CWE-550, door de server gegenereerde foutmelding met gevoelige informatie) ontstaat doordat de foutmelding van niet-afgevangen fouten uit methode-handlers van de applicatie wordt doorgestuurd naar de client in het gRPC-statusbericht. CVE-2026-101914 (CWE-187, gedeeltelijke stringvergelijking) wordt veroorzaakt doordat de exacte-pad-matcher van RBAC een prefixvergelijking gebruikt in plaats van strikte gelijkheid wanneer hoofdletterongevoelige matching is ingeschakeld.
Waarom dit belangrijk is
Deze kwetsbaarheden raken direct de authenticatie- en autorisatielogica. CVE-2026-101916 kan ertoe leiden dat applicaties een peer-certificaat ten onrechte als geautoriseerd vertrouwen, wat vooral relevant is wanneer @grpc/grpc-js-xds wordt gebruikt met RBAC-authenticatie ingeschakeld. CVE-2026-101914 kan ertoe leiden dat RBAC-autorisatiecontroles de verkeerde toegangsregel toepassen op een verzoek, waardoor mogelijk toegang wordt verleend die eigenlijk beperkt had moeten zijn. CVE-2026-101915 is een kwetsbaarheid met lagere ernst die gevoelige informatie uit onafgehandelde foutmeldingen kan lekken naar clients.
Wie wordt getroffen
Applicaties die @grpc/grpc-js gebruiken worden getroffen door CVE-2026-101916 en CVE-2026-101915. Applicaties die @grpc/grpc-js-xds gebruiken, met name met RBAC-authenticatie ingeschakeld, worden getroffen door CVE-2026-101914 en kunnen ook de situatie uit CVE-2026-101916 bereiken.
Getroffen versies
Voor CVE-2026-101916 en CVE-2026-101915: @grpc/grpc-js-versies in het bereik >= 1.14.0, < 1.14.5 zijn getroffen, evenals versies ouder dan 1.13.6 in de 1.13.x-lijn. Voor CVE-2026-101914: @grpc/grpc-js-xds-versie 1.14.0 is getroffen, evenals versies ouder dan 1.13.1 in de 1.13.x-lijn.
Fixes en mitigatie
CVE-2026-101916 en CVE-2026-101915 zijn verholpen in @grpc/grpc-js-versie 1.14.5 en versie 1.13.6. CVE-2026-101914 is verholpen in @grpc/grpc-js-xds-versie 1.14.1 en versie 1.13.1.
Aanbevolen actie
Werk @grpc/grpc-js bij naar versie 1.14.5 of 1.13.6, afhankelijk van uw huidige releaselijn. Werk @grpc/grpc-js-xds bij naar versie 1.14.1 of 1.13.1, afhankelijk van uw huidige releaselijn. Controleer applicatiecode die vertrouwt op getAuthContext voor autorisatiebeslissingen, en controleer foutmeldingen van methode-handlers op gevoelige inhoud die niet aan clients mag worden blootgesteld. Als RBAC wordt gebruikt met hoofdletterongevoelige matching en overlappende methodenaam-voorvoegsels, controleer dan na het upgraden of toegangsregels correct worden toegepast.
PatchBriefing-score
4.9 / 10 · Gemiddeld
Officiële CVSS: 7.4
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
Waarom deze score
CVE-2026-101916 heeft een patchwire-score van 4,9, voornamelijk bepaald door de CVSS-basisscore van 7,4 (via het netwerk uitbuitbaar, hoge impact op vertrouwelijkheid en integriteit, geen rechten of gebruikersinteractie vereist), zonder bekende uitbuiting of publiek beschikbare exploitcode. CVE-2026-101914 scoort 4,4, gebaseerd op een CVSS-basisscore van 6,5 die de impact op integriteit van autorisatiebeslissingen weerspiegelt. CVE-2026-101915 scoort 2,8, op basis van een lagere CVSS-basisscore van 3,7 en beperkte impact op vertrouwelijkheid. Geen van de drie kwetsbaarheden kent bevestigde actieve uitbuiting, bekende publieke exploitcode, of EPSS-gegevens die wijzen op hoge uitbuitingswaarschijnlijkheid.
Getroffen versies
- @grpc/grpc-js >= 1.14.0, < 1.14.5
- kwetsbaar
- ≥ 1.13.6
- gepatcht
- ≥ 1.14.5
- gepatcht
- @grpc/grpc-js >= 1.14.0, < 1.14.5
- kwetsbaar
- ≥ 1.13.6
- gepatcht
- ≥ 1.14.5
- gepatcht
- @grpc/grpc-js-xds = 1.14.0
- kwetsbaar
- ≥ 1.13.1
- gepatcht
- ≥ 1.14.1
- gepatcht
Gemelde oplossingen
CVE-2026-101916 en CVE-2026-101915 zijn verholpen in @grpc/grpc-js-versie 1.14.5 en versie 1.13.6. CVE-2026-101914 is verholpen in @grpc/grpc-js-xds-versie 1.14.1 en versie 1.13.1.
Hoe dit rapport is gemaakt
6 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
GitHub Advisory Database database
-
NVD (NIST) database
-
GitHub Advisory Database database
-
NVD (NIST) database
-
NVD (NIST) database
-
GitHub Advisory Database database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail