„`html
Zusammenfassung
CVE-2026-76844 ist eine Path-Traversal-Schwachstelle in webpack-dev-middleware mit hohem Schweregrad (CVSS 7.4). Die Vulnerabilität ermöglicht es Angreifern, über manipulierte URL-Anfragen auf Dateien außerhalb des konfigurierten Ausgabeverzeichnisses zuzugreifen. Dies stellt eine unvollständige Behebung des vorherigen CVE-2024-29180 dar.
Betroffene Systeme
webpack-dev-middleware in den Versionen:
- 5.3.4 und später (5.x Serie)
- 6.1.2 und später (6.x Serie)
- 7.1.0 und später (7.x Serie)
Betroffen sind insbesondere Installationen mit aktiviertem writeToDisk oder benutzerdefinierten outputFileSystem-Konfigurationen.
Technische Details
Die Schwachstelle beruht auf einer LogiklĂĽcke in der Funktion getFilenameFromUrl(). Der verwendete Schutzregex UP_PATH_REGEXP erkennt nur „..“ als eigenständiges Pfad-Segment, nicht innerhalb von zusammengesetzten Segmenten. Bei einer publicPath ohne Trailing-Slash (z.B. „/assets“) wird eine Anfrage wie GET /assets../.env nicht korrekt gefiltert, da die Dot-Dots im Segment „assets..“ verborgen sind.
Nach dem String-Slicing wird „../.env“ an path.join() ĂĽbergeben, was zum Traversal ein Verzeichnis nach oben fĂĽhrt. Die Traversal-Tiefe ist jedoch auf ein Verzeichnis begrenzt, da weitere Dot-Dot-Segmente durch URL-Parsing-Prozesse kollabiert werden.
Das Default-Setting publicPath: "auto" (resolving zu „/“) ist nicht anfällig.
Empfohlene Massnahmen
- Sofortige Aktualisierung auf Patch-Versionen durchfĂĽhren, sobald diese verfĂĽgbar sind
- ĂśberprĂĽfung der publicPath-Konfiguration: Trailing-Slash hinzufĂĽgen (z.B. „/assets/“)
- writeToDisk-Option auf false setzen, falls nicht kritisch erforderlich
- Während der Entwicklung zusätzliche Zugriffskontrolle implementieren
- Monitoring auf verdächtige URL-Muster mit „..“ durchfĂĽhren
Bewertung
Schweregrad: High (CVSS 7.4)
Angriffsvektor: Network
Verfügbarkeit von Patches: Keine (Stand der Veröffentlichung)
Die Vulnerabilität erfordert zügiges Handeln. Eine sofortige Konfigurationsanpassung wird empfohlen, um das Risiko zu minimieren.
„`