Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 5.9 Node.js & npm GHSA-67c8-pqhq-4rmx CVE-2026-102992

Piscina Worker Pool: prototype-pollution-gadget kan leiden tot code-executie (CVE-2026-102992)

Piscina, een Node.js worker-pool-library, slaat zijn ThreadPool-opties op als een gewoon object dat overerft van Object.prototype. In combinatie met een aparte prototype-pollution-kwetsbaarheid elders in een applicatie kan een aanvaller hierdoor beveiligingsgevoelige worker-instellingen zoals execArgv, loadBalancer of env beïnvloeden, wat kan leiden tot code-executie in worker threads. Opgelost in 4.9.4, 5.3.2 en 6.0.0-rc.5.

Door AI gesynthetiseerd uit 2 bronnen · bijgewerkt 1 uur geleden

AI-samenvatting

Er is een kwetsbaarheid gepubliceerd in piscina, een Node.js worker-pool-implementatie die wordt gebruikt om taken in worker threads uit te voeren. Deze kwetsbaarheid, geregistreerd als CVE-2026-102992 (GHSA-67c8-pqhq-4rmx), heeft betrekking op de manier waarop piscina zijn interne configuratieobject opslaat. Dit kan worden misbruikt in combinatie met een prototype-pollution-fout elders in een applicatie om beveiligingsgevoelige worker-instellingen te beïnvloeden. Er zijn reeds gepatchte versies beschikbaar.

Wat is er aan de hand

Piscina slaat het ThreadPool.options-object op als een gewoon JavaScript-object in src/index.ts, waardoor het eigenschappen erft van Object.prototype in plaats van gebruik te maken van een object zonder prototype of een anderszins geïsoleerd object. Als een applicatie die piscina gebruikt een aparte prototype-pollution-primitive bevat (een andere kwetsbaarheid waarmee een aanvaller willekeurige eigenschappen op Object.prototype kan instellen), kan die primitive overgeërfde waarden leveren voor piscina-opties die geen eigen, expliciete standaardwaarde hebben.

Technische oorzaak

Omdat ThreadPool.options een gewoon object is, zijn er drie beveiligingsgevoelige opties bereikbaar via prototype-overerving wanneer geen eigen waarde is ingesteld: execArgv, dat direct wordt doorgegeven aan de Node.js Worker-constructor en kan worden gebruikt om door een aanvaller gecontroleerde code vooraf te laden in worker threads; loadBalancer, een functie die wordt uitgevoerd tijdens het inplannen van taken en dus door een aanvaller aangeleverde logica kan draaien; en env, dat de omgevingsvariabelen van worker threads kan wijzigen. Dit wordt geclassificeerd als CWE-1321, Improperly Controlled Modification of Object Prototype Attributes ('Prototype Pollution').

Waarom dit belangrijk is

Op zichzelf is dit probleem in piscina een gadget en geen zelfstandig exploiteerbare kwetsbaarheid: er moet een aparte prototype-pollution-kwetsbaarheid elders in de applicatie aanwezig en bereikbaar zijn voor een aanvaller. Als aan die voorwaarde wordt voldaan, is de impact echter ernstig, omdat het beïnvloeden van execArgv of loadBalancer kan leiden tot uitvoering van door een aanvaller gecontroleerde code in worker threads. De CVSS 4.0-basisscore van 9.2 weerspiegelt deze hoge potentiële impact op vertrouwelijkheid, integriteit en beschikbaarheid zodra het gadget wordt geactiveerd.

Getroffen versies

Piscina-versies vóór 4.9.4 zijn kwetsbaar. Versies vanaf 5.0.0 tot (maar niet inclusief) 5.3.2 zijn kwetsbaar. Pre-release-versies vanaf 6.0.0-rc.1 tot (maar niet inclusief) 6.0.0-rc.5 zijn eveneens kwetsbaar.

Fixes en mitigatie

Het probleem is verholpen in piscina-versies 4.9.4, 5.3.2 en 6.0.0-rc.5. Applicaties dienen te worden bijgewerkt naar een van deze gefixte versies. Let op: dit gadget is alleen uitbuitbaar in combinatie met een aparte prototype-pollution-kwetsbaarheid elders in de applicatie; het wegnemen van dergelijke pollution-primitives in applicatiecode is daarom ook een belangrijke aanvullende maatregel, los van de piscina-update.

Aanbevolen actie

Werk piscina bij naar versie 4.9.4, 5.3.2 of 6.0.0-rc.5, afhankelijk van uw huidige releaselijn. Controleer daarnaast uw applicatie en de bijbehorende dependencies op andere prototype-pollution-kwetsbaarheden, aangezien dit piscina-probleem op zichzelf alleen uitbuitbaar is als zo'n primitive elders aanwezig is.

PatchBriefing-score

5.9 / 10 · Gemiddeld

Officiële CVSS: 9.2

CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X

Waarom deze score

Patchwire kende een score toe van 5.9. Dit weerspiegelt een hoge CVSS 4.0-basisscore van 9.2, die wordt bepaald door de ernstige potentiële impact (vertrouwelijkheid, integriteit en beschikbaarheid) als het gadget wordt geactiveerd via een aanvalspad zonder authenticatie en zonder gebruikersinteractie, mits er elders in de applicatie al een prototype-pollution-primitive bestaat. De score houdt ook rekening met het feit dat het misbruiken van het gadget zelf geen gebruikersinteractie en geen authenticatie vereist. Er is geen EPSS-score, geen bekende actieve uitbuiting en geen publieke exploitcode gerapporteerd, en er is al een fix beschikbaar, wat de totaalscore matigt ten opzichte van de ruwe CVSS-waarde.

Getroffen versies

piscina >= 6.0.0-rc.1, < 6.0.0-rc.5
kwetsbaar
≥ 4.9.4
gepatcht
≥ 5.3.2
gepatcht
≥ 6.0.0-rc.5
gepatcht

Gemelde oplossingen

Het probleem is verholpen in piscina-versies 4.9.4, 5.3.2 en 6.0.0-rc.5. Applicaties dienen te worden bijgewerkt naar een van deze gefixte versies. Let op: dit gadget is alleen uitbuitbaar in combinatie met een aparte prototype-pollution-kwetsbaarheid elders in de applicatie; het wegnemen van dergelijke pollution-primitives in applicatiecode is daarom ook een belangrijke aanvullende maatregel, los van de piscina-update.

Hoe dit rapport is gemaakt

2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • GitHub Advisory Database database
  • NVD (NIST) database
Eén rapport
Piscina Worker Pool: prototype-pollution-gadget kan leiden tot code-executie (CVE-2026-102992)
1 artikel · 2 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail