Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 5.4 Node.js & npm GHSA-rqx4-3f6q-3x2v CVE-2026-59148 GHSA-8wqc-v2q8-vff2 CVE-2026-59149

Mockoon admin-API lekken: ongeauthenticeerde diefstal van secrets, mock-hijack en path traversal

Twee kwetsbaarheden in de commons-server- en CLI-pakketten van Mockoon stellen ongeauthenticeerde aanvallers in staat om environment-secrets te lezen en overschrijven, mock-API-responses te manipuleren en bestanden buiten de bediende map te lezen. Beide zijn verholpen in versie 9.7.0.

Door AI gesynthetiseerd uit 2 bronnen · bijgewerkt 1 uur geleden

AI-samenvatting

Mockoon, een populaire open-source tool voor het simuleren van API's, uitgebracht als de bibliotheek @mockoon/commons-server, de command-line tool @mockoon/cli, en een serverless-wrapper, is getroffen door twee gelijktijdig openbaar gemaakte kwetsbaarheden. De eerste, CVE-2026-59148, betreft een admin-API die standaard is ingeschakeld, zonder enige authenticatie bereikbaar is en permissieve cross-origin headers meestuurt. De tweede, CVE-2026-59149, is een path traversal-fout in de manier waarop de server bestandspaden oplost voor getemplate bestandsresponses. Beide problemen zijn gepubliceerd op 2026-09-11 en verholpen in versie 9.7.0.

Wat is er gebeurd

Er zijn twee afzonderlijke kwetsbaarheden vastgesteld in de serveronderdelen van Mockoon. CVE-2026-59148 betreft de admin-API die Mockoon samen met de door gebruikers gedefinieerde mock-routes host. Deze admin-API staat standaard aan in @mockoon/commons-server, @mockoon/cli en de serverless-wrapper, kent geen enkel authenticatiemechanisme, en stuurt op elk endpoint Access-Control-Allow-Origin: * mee, waarbij methoden als GET, POST, PUT, PATCH en DELETE zijn toegestaan. De standaard hostname-instelling ('') zorgt ervoor dat de server bindt aan alle netwerkinterfaces (0.0.0.0) in plaats van alleen localhost. CVE-2026-59149 is een afzonderlijk path traversal-probleem: wanneer een FILE-response een getemplate filePath gebruikt (bijvoorbeeld gebaseerd op een query parameter), controleert de functie die moet nagaan of het opgeloste pad binnen de bedoelde basismap blijft, dit met een simpele string-prefixvergelijking in plaats van een correcte padgrens-controle. Een aanvraag met '../'-reeksen kan zo uitkomen bij een naburige map waarvan het absolute pad toevallig begint met dezelfde tekenreeks als de bedoelde basismap, waardoor bestanden buiten de bediende map gelezen kunnen worden.

Technische oorzaak

Voor CVE-2026-59148 ligt de oorzaak op drie vlakken: de admin-API staat standaard aan (enableAdminApi: true) in alle drie runtime-pakketten; de CORS-middleware van de admin-API stelt onvoorwaardelijk een wildcard origin in en staat statusveranderende HTTP-methoden toe; en de handler die environment-variabelen schrijft, valideert niet welke sleutels mogen worden ingesteld, waardoor elke process.env-sleutel overschreven kan worden. In combinatie met de standaard binding aan alle netwerkinterfaces maakt dit de admin-API bereikbaar voor iedereen die de geconfigureerde poort kan bereiken, en in lokale ontwikkelscenario's ook voor kwaadaardige websites via cross-origin requests vanuit een browser. Voor CVE-2026-59149 begrenst de functie getSafeFilePath een opgelost bestandspad met resolvedPath.startsWith(staticBaseDir), zonder een padscheidingsteken toe te voegen of een correcte relatieve-padgrens te controleren. Een pad als '/srv/public_backup/.env' komt door deze controle tegen een basismap '/srv/public', omdat de tekenreeks 'public_backup' begint met 'public'.

Waarom dit belangrijk is

Mockoon wordt veel gebruikt voor lokale ontwikkeling, CI-pipelines en staging-omgevingen om API's te simuleren. Omdat de admin-API uit CVE-2026-59148 standaard is ingeschakeld en geen authenticatie vereist, kan iedereen die de poort van de mock-server kan bereiken (die standaard aan alle interfaces bindt) environment-variabelen uitlezen die als secrets in mock-templates worden gebruikt, willekeurige process-environment-variabelen overschrijven — inclusief credentials die door de omringende runtime worden gebruikt —, de body, statuscode en headers van elke mock-route tijdens runtime herschrijven (wat gevolgen heeft voor afnemers zoals frontend-devservers, CI-testsuites of integratiepartners), transactielogs lezen met request bodies en autorisatie-headers van afnemers, en de serverstatus wissen. De wildcard CORS-configuratie betekent bovendien dat deze acties cross-origin kunnen worden getriggerd vanaf een kwaadaardige website die een ontwikkelaar bezoekt terwijl de mock-server lokaal draait. CVE-2026-59149 maakt het daarnaast mogelijk voor een ongeauthenticeerde client om bestanden buiten de bedoelde bediende map te lezen wanneer een route een getemplate bestandspad gebruikt, wat ongerelateerde bestanden op de host kan blootleggen, zoals configuratie- of credentialbestanden.

Wie wordt getroffen

Gebruikers van @mockoon/commons-server en @mockoon/cli vóór versie 9.7.0 zijn getroffen door beide kwetsbaarheden. Dit omvat directe gebruikers van de commons-server-bibliotheek, CLI-gebruikers (inclusief Docker-implementaties), en de serverless-wrapper, waarin de admin-API hard is ingesteld op ingeschakeld zonder optie om dit in de constructor uit te schakelen. Implementaties die via een netwerk bereikbaar zijn, zoals gedeelde CI- of staging-omgevingen, lopen het grootste risico bij CVE-2026-59148 (door de auteur van het advies beoordeeld tot 9,4 kritiek); bij lokaal gebruik geldt de CVSS-basisscore van 8,8 hoog die in dit pakket is opgenomen. CVE-2026-59149 treft elke implementatie waarbij een route is geconfigureerd met een FILE-response die een getemplate filePath gebruikt.

Getroffen versies

@mockoon/commons-server en @mockoon/cli zijn getroffen door CVE-2026-59148 in alle versies vóór 9.7.0. Voor CVE-2026-59149 zijn beide pakketten getroffen tot en met versie 9.6.1. Beide problemen zijn opgelost in versie 9.7.0.

Fixes en mitigatie

Versie 9.7.0 van @mockoon/commons-server en @mockoon/cli verhelpt beide kwetsbaarheden. Het advies bij CVE-2026-59148 suggereert dat een volledige oplossing onder meer standaard authenticatie op de admin-API vereist, het verwijderen van de wildcard CORS-respons op admin-endpoints, het standaard binden van de admin-API aan loopback, en het toevoegen van een correcte prefixvalidatie bij het schrijven van environment-variabelen. Verdere technische details over de exacte implementatie van de fix in 9.7.0 zijn niet opgenomen in het feitenpakket, buiten het versienummer zelf.

Aanbevolen actie

Werk @mockoon/commons-server en @mockoon/cli zo snel mogelijk bij naar versie 9.7.0 of nieuwer. Vermijd tot die tijd het binden van mock-servers aan alle netwerkinterfaces (0.0.0.0) en beperk ze waar mogelijk tot localhost (127.0.0.1). Controleer implementaties op netwerkblootstelling, met name in gedeelde CI- of staging-omgevingen, en behandel eerder in Mockoon-environment-variabelen gebruikte secrets als mogelijk gecompromitteerd indien de server bereikbaar was voor onvertrouwde partijen. Controleer routes die met FILE-responses en getemplate filePath-waarden zijn geconfigureerd en bevestig dat deze geen gevoelige mappen blootleggen.

PatchBriefing-score

5.4 / 10 · Gemiddeld

Officiële CVSS: 8.8

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Waarom deze score

CVE-2026-59148 heeft een CVSS-basisscore van 8,8 (hoog), wat een netwerk-aanvalsvector, lage aanvalscomplexiteit en geen vereiste privileges weerspiegelt, maar wel gebruikersinteractie vereist (zoals het bezoeken van een kwaadaardige website in het cross-origin-scenario), met grote impact op vertrouwelijkheid, integriteit en beschikbaarheid. De PatchBriefing-score van 5,4 weerspiegelt deze basisscore plus een bescheiden verhoging vanwege het ongeauthenticeerde, op afstand uitbuitbare karakter van de fout, zonder verhoging voor bekende uitbuiting, publiek exploitcode of EPSS-data, aangezien geen van deze aanwezig was in het feitenpakket. CVE-2026-59149 heeft een CVSS-basisscore van 6,5 (gemiddeld), wat eveneens een netwerk-aanvalsvector, lage complexiteit en geen vereiste privileges weerspiegelt, met vereiste gebruikersinteractie en uitsluitend hoge impact op vertrouwelijkheid (geen impact op integriteit of beschikbaarheid). De PatchBriefing-score van 4,2 weerspiegelt op vergelijkbare wijze de basisscore plus de factor voor ongeauthenticeerde toegang op afstand.

Getroffen versies

@mockoon/commons-server < 9.7.0
kwetsbaar
≥ 9.7.0
gepatcht
@mockoon/cli < 9.7.0
kwetsbaar
≥ 9.7.0
gepatcht
@mockoon/commons-server <= 9.6.1
kwetsbaar
≥ 9.7.0
gepatcht
@mockoon/cli <= 9.6.1
kwetsbaar
≥ 9.7.0
gepatcht

Gemelde oplossingen

Versie 9.7.0 van @mockoon/commons-server en @mockoon/cli verhelpt beide kwetsbaarheden. Het advies bij CVE-2026-59148 suggereert dat een volledige oplossing onder meer standaard authenticatie op de admin-API vereist, het verwijderen van de wildcard CORS-respons op admin-endpoints, het standaard binden van de admin-API aan loopback, en het toevoegen van een correcte prefixvalidatie bij het schrijven van environment-variabelen. Verdere technische details over de exacte implementatie van de fix in 9.7.0 zijn niet opgenomen in het feitenpakket, buiten het versienummer zelf.

Hoe dit rapport is gemaakt

2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • GitHub Advisory Database database
  • GitHub Advisory Database database
Eén rapport
Mockoon admin-API lekken: ongeauthenticeerde diefstal van secrets, mock-hijack en path traversal
1 artikel · 2 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail