„`html
Zusammenfassung
CVE-2026-49982 beschreibt eine kritische Sicherheitslücke in der Node.js Bibliothek „tmp“ (Version 0.2.6), die eine Umgehung der Pfad-Validierung ermöglicht. Durch Ausnutzung dieser Schwachstelle können Angreifer Dateien und Verzeichnisse außerhalb des vorgesehenen temporären Verzeichnisses erstellen und dabei die Privilegien des Host-Prozesses missbrauchen.
Betroffene Systeme
- Node.js Anwendungen mit installierter tmp-Bibliothek Version 0.2.6
- Systeme, die tmp.file(), tmp.fileSync(), tmp.dir(), tmp.dirSync(), tmp.tmpName() oder tmp.tmpNameSync() verwenden
- Anwendungen, die unvalidierte Request-Daten in tmp-Funktionen verarbeiten
Technische Details
Die Schwachstelle liegt in der unzureichenden Validierungslogik der _assertPath-Funktion. Diese prüft lediglich auf den Substring „…“ in String-Werten, während nicht-String-Datentypen (Arrays, Buffer oder Objekte) umgangen werden.
Der Angriffsmechanismus:
- Angreifer übermitteln Parameter als Array oder Objekt statt als String
- Das Objekt vermeidet die Validierung, enthält aber nach String-Konvertierung das Sequenz „../“
- Bei der Verarbeitung durch Array.prototype.join und path.join() wird der String-Wert mit Escape-Sequenzen rekonstruiert
- Dies führt zu Pfad-Traversal und Dateioperationen außerhalb des tmpdir
Häufige Angriffsvektoren sind JSON-Body-Felder oder Query-Strings mit Bracket-Array-Syntax wie „?prefix[]=../“.
Empfohlene Massnahmen
- Sofortmassnahme: Aktualisierung auf tmp-Version 0.2.7 oder höher
- Input-Validierung: Explizite Typprüfung und Coercion für alle Eingabeparameter implementieren
- Request-Filterung: Unerwartete Datentypen in tmp-Funktionsaufrufen blockieren
- Least-Privilege: Host-Prozesse mit minimalen notwendigen Dateisystem-Rechten ausführen
- Monitoring: Ungewöhnliche Dateioperationen außerhalb von tmpdir überwachen
Bewertung
Schweregrad: High (CVSS 8.2)
Die Kombination aus einfacher Ausnutzbarkeit, fehlender Authentifizierungsanforderung und hohem Schadenpotenzial rechtfertigt die hohe Bewertung. Betroffene Systeme sollten unverzüglich gepatchet werden.
„`