Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 4.9 Node.js & npm GHSA-jmg2-rcxh-w8q3 CVE-2026-61782

Niet-geauthenticeerde HTTP-API in @rsdoctor/rspack-plugin lekt broncode en buildmetadata

Een kwetsbaarheid in @rsdoctor/rspack-plugin maakte het mogelijk voor aanvallers op het netwerk om via een niet-geauthenticeerd HTTP-endpoint gecompileerde JavaScript-broncode en buildconfiguratie op te vragen. Het probleem is verholpen in versie 1.5.16.

Door AI gesynthetiseerd uit 2 bronnen · bijgewerkt 1 uur geleden

AI-samenvatting

Er is een beveiligingsprobleem bekendgemaakt in @rsdoctor/rspack-plugin, een build-analysecomponent die wordt gebruikt bij Rspack-projecten. De standaard rapportserver die door de plugin wordt gestart, gaf gevoelige buildgegevens vrij via een niet-geauthenticeerd HTTP-endpoint, waardoor aanvallers op het netwerk — en in bepaalde configuraties zelfs vanaf het bredere internet — zonder enige inloggegevens de gecompileerde broncode van de applicatie en de buildconfiguratie konden bemachtigen. Het probleem staat geregistreerd als CVE-2026-61782 (GHSA-jmg2-rcxh-w8q3) en is verholpen in versie 1.5.16.

Wat is er gebeurd

Vóór versie 1.5.16 bond de door @rsdoctor/rspack-plugin gestarte Rsdoctor-rapportserver standaard aan alle netwerkinterfaces (0.0.0.0). De server bood een POST /api/data/key endpoint aan zonder enige authenticatie en met een wildcard CORS-beleid (Access-Control-Allow-Origin: *). Hierdoor kon elke aanvaller op het netwerk of op afstand met één enkel niet-geauthenticeerd verzoek de volledige broncode van alle gecompileerde JavaScript-modules (moduleCodeMap), de geserialiseerde buildconfiguratie (configs), foutdetails en andere gevoelige buildmetadata ophalen.

Technische oorzaak

De oorzaak bestaat uit twee elementen: de server luistert standaard op 0.0.0.0, waardoor deze bereikbaar is buiten de lokale machine, en het endpoint voor gegevensopvraging mist authenticatie terwijl het bovendien cross-origin verzoeken vanaf elke bron toestaat door de wildcard CORS-header. Deze combinatie stelt onbevoegde actoren in staat om gevoelige buildgegevens op te halen zonder op dezelfde host aanwezig te zijn of inloggegevens te hoeven opgeven. Dit wordt geclassificeerd als CWE-200, blootstelling van gevoelige informatie aan een onbevoegde actor.

Waarom dit belangrijk is

De blootgestelde gegevens omvatten de volledige broncode van gecompileerde JavaScript-modules en details van de buildconfiguratie. Afhankelijk van het project kan dit eigen applicatielogica, interne architectuur of configuratiewaarden onthullen die niet openbaar toegankelijk hoorden te zijn. Omdat de rapportserver standaard actief is in niet-CI-omgevingen en geen speciale configuratie vereist om kwetsbaar te zijn, kunnen ontwikkelaars getroffen zijn zonder zich ervan bewust te zijn dat de server extern bereikbaar was.

Wie wordt getroffen

Elk project dat @rsdoctor/rspack-plugin gebruikt in een versie tot en met 1.5.15, waarbij de standaard Rsdoctor-rapportserver actief is in een niet-CI-omgeving, is mogelijk kwetsbaar. Of er daadwerkelijk blootstelling optreedt, hangt af van of de host waarop het buildproces draait, bereikbaar is vanaf niet-vertrouwde netwerken.

Getroffen versies

Versies van @rsdoctor/rspack-plugin tot en met 1.5.15 zijn getroffen. Versie 1.5.16 bevat de oplossing.

Oplossingen en mitigatie

De leverancier heeft versie 1.5.16 van @rsdoctor/rspack-plugin uitgebracht, waarin het niet-geauthenticeerde endpoint en het standaard netwerkbindingsgedrag zijn verholpen.

Aanbevolen actie

Werk @rsdoctor/rspack-plugin bij naar versie 1.5.16 of hoger. Zolang de update nog niet is doorgevoerd, wordt aangeraden de Rsdoctor-rapportserver niet te draaien op hosts die bereikbaar zijn vanaf niet-vertrouwde netwerken, en de netwerktoegang tot de buildhost waar mogelijk te beperken.

PatchBriefing-score

4.9 / 10 · Gemiddeld

Officiële CVSS: 7.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Waarom deze score

De kwetsbaarheid heeft een CVSS-basisscore van 7,5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N), wat duidt op uitbuitbaarheid via het netwerk met lage aanvalscomplexiteit, geen vereiste rechten of gebruikersinteractie, en een hoge impact op vertrouwelijkheid zonder effect op integriteit of beschikbaarheid. De PatchBriefing-score van 4,9 is gebaseerd op deze CVSS-basisscore, aangevuld met het feit dat de kwetsbaarheid niet-geauthenticeerd en op afstand uitbuitbaar is zonder gebruikersinteractie, terwijl er geen bekende misbruik, geen publiek beschikbare exploitcode en geen verhoogd EPSS-gedreven risico is waargenomen, en er reeds een oplossing beschikbaar is.

Getroffen versies

@rsdoctor/rspack-plugin <= 1.5.15
kwetsbaar
≥ 1.5.16
gepatcht

Gemelde oplossingen

De leverancier heeft versie 1.5.16 van @rsdoctor/rspack-plugin uitgebracht, waarin het niet-geauthenticeerde endpoint en het standaard netwerkbindingsgedrag zijn verholpen.

Hoe dit rapport is gemaakt

2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • GitHub Advisory Database database
  • NVD (NIST) database
Eén rapport
Niet-geauthenticeerde HTTP-API in @rsdoctor/rspack-plugin lekt broncode en buildmetadata
1 artikel · 2 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail