Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 4.9 Node.js & npm GHSA-r3r9-wp5j-pq5g CVE-2026-62985

Denial-of-Service-lek in request-filtering-agent: onafgevangen exceptie kan Node.js-apps laten crashen (CVE-2026-62985)

Een kwetsbaarheid in het npm-pakket request-filtering-agent zorgt voor een synchrone exceptie bij het blokkeren van verzoeken naar letterlijke private IP-adressen zoals 169.254.169.254 of 127.0.0.1, waardoor de foutafhandeling van Node.js wordt omzeild en de toepassing kan crashen. Opgelost in versie 3.2.1.

Door AI gesynthetiseerd uit 2 bronnen · bijgewerkt 1 uur geleden

AI-samenvatting

Er is een kwetsbaarheid bekendgemaakt in request-filtering-agent, een npm-pakket dat een http(s).Agent implementeert om uitgaande verzoeken naar private en gereserveerde IP-adressen te blokkeren — vaak gebruikt als bescherming tegen Server-Side Request Forgery (SSRF). Het probleem, geregistreerd als CVE-2026-62985 (GHSA-r3r9-wp5j-pq5g), ontstaat door de manier waarop de bibliotheek het afwijzen van bepaalde verzoeken signaleert, en kan leiden tot een onafgevangen exceptie die het Node.js-proces beëindigt. Een fix is beschikbaar in versie 3.2.1.

Wat is er gebeurd

request-filtering-agent biedt RequestFilteringHttpAgent en RequestFilteringHttpsAgent, die bedoeld zijn om verbindingen naar private of gereserveerde IP-adressen te blokkeren. Vóór versie 3.2.1 gooide de createConnection-functie van de bibliotheek een synchrone exceptie wanneer een verzoek gericht was op een letterlijk private-IP-adres als host — zoals 169.254.169.254 of 127.0.0.1 — in plaats van de fout asynchroon af te handelen zoals de http.request- en http.get-API's van Node.js verwachten.

Technische oorzaak

De http.request- en http.get-functies van Node.js verwachten dat verbindingsfouten asynchroon worden doorgegeven via de standaard req.on('error')-gebeurtenis. Omdat createConnection in de kwetsbare versies synchroon een exceptie gooide bij het afwijzen van een letterlijk private-IP-adres als host, omzeilde deze fout req.on('error') volledig en werd het een onafgevangen exceptie op procesniveau. Hostnamen die via het asynchrone DNS-lookup-pad van de bibliotheek werden opgelost, ondervonden geen last van deze specifieke asymmetrie in foutafhandeling — het probleem beperkt zich tot letterlijke IP-adressen die direct als doel van het verzoek zijn opgegeven. Dit is geclassificeerd als CWE-248 (Uncaught Exception).

Waarom dit belangrijk is

Een onafgevangen exceptie in Node.js kan het hele proces laten crashen als er geen globale foutafhandelaar aanwezig is, wat resulteert in een denial of service voor de toepassing. Omdat de triggerconditie een verzoek naar een letterlijk private IP-adres betreft — iets wat een aanvaller kan veroorzaken in toepassingen die door gebruikers aangeleverde URL's of hosts doorgeven aan uitgaande HTTP-verzoeken — kan dit worden misbruikt om de beschikbaarheid te verstoren, zonder dat authenticatie of gebruikersinteractie nodig is.

Getroffen versies

Alle versies van request-filtering-agent vóór 3.2.1 zijn kwetsbaar. Het probleem is verholpen in versie 3.2.1.

Oplossingen en mitigatie

De leverancier heeft versie 3.2.1 uitgebracht, waarin het synchrone exceptiegedrag is verholpen. Toepassingen die request-filtering-agent gebruiken, wordt aangeraden zo snel mogelijk te upgraden naar 3.2.1 of hoger.

Aanbevolen actie

Upgrade request-filtering-agent naar versie 3.2.1 of hoger. Is directe upgrade niet mogelijk, zorg dan dat er globale exceptiehandlers aanwezig zijn in je Node.js-proces om te voorkomen dat een onafgevangen exceptie de toepassing beëindigt, en controleer codepaden die niet-vertrouwde of door gebruikers bepaalde hosts rechtstreeks doorgeven aan uitgaande HTTP-verzoeken.

PatchBriefing-score

4.9 / 10 · Gemiddeld

Officiële CVSS: 7.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Waarom deze score

Dit probleem heeft een CVSS-score van 7.5 (Hoog), voornamelijk bepaald door de basisscore die een via het netwerk uitbuitbare, ongeauthenticeerde situatie weerspiegelt waarbij geen gebruikersinteractie nodig is en die een hoge impact heeft op de beschikbaarheid. De PatchBriefing-score van 4.9 weerspiegelt deze basisernst in combinatie met het ontbreken van bekende uitbuiting, geen publiek beschikbare exploitcode en een beschikbare fix. Er is momenteel geen bewijs van actieve uitbuiting of gepubliceerde exploitcode, en EPSS-gegevens wijzen op een lage ingeschatte kans op uitbuiting op korte termijn.

Getroffen versies

request-filtering-agent < 3.2.1
kwetsbaar
≥ 3.2.1
gepatcht

Gemelde oplossingen

De leverancier heeft versie 3.2.1 uitgebracht, waarin het synchrone exceptiegedrag is verholpen. Toepassingen die request-filtering-agent gebruiken, wordt aangeraden zo snel mogelijk te upgraden naar 3.2.1 of hoger.

Hoe dit rapport is gemaakt

2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • GitHub Advisory Database database
  • NVD (NIST) database
Eén rapport
Denial-of-Service-lek in request-filtering-agent: onafgevangen exceptie kan Node.js-apps laten crashen (CVE-2026-62985)
1 artikel · 2 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail