Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-106550

Node-convict: denial-of-service via prototype pollution in config.set()

Hoog7,5
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Mozilla
Soort software
browser
Getroffen versies
Node-convict 6.2.2 en later
Oplossing
Nog geen oplossing
Opgeloste versie
Nog geen update
Gepubliceerd
6 oktober 2026
Laatst bijgewerkt
6 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In Node-convict, een configuratiebibliotheek van Mozilla voor Node.js, zit een fout in config.set(). De bestaande beveiliging tegen prototype pollution is onvolledig. Een aanvaller kan daardoor kernfuncties van JavaScript overschrijven, zoals Object.assign. Het gevolg is dat de applicatie blijvend niet meer goed werkt en opnieuw gestart moet worden.

Wie loopt risico?

Je loopt risico als je een applicatie draait met Node-convict versie 6.2.2 of nieuwer. Het lek is alleen te misbruiken als de applicatie een endpoint heeft dat door een aanvaller bepaalde sleutels doorgeeft aan config.set(). Misbruik kan via het netwerk en zonder inloggen. Het gevolg is een storing van de dienst. Gegevens lekken of wijzigen niet.

Wat moet je doen?

Nog geen update beschikbaar

De leverancier werkt eraan. Hieronder lees je hoe je het risico tot die tijd kleiner maakt.

  1. Controleer of je Node-convict gebruikt

    Kijk in de afhankelijkheden van je project of Node-convict versie 6.2.2 of nieuwer voorkomt.

  2. Zoek naar doorgegeven sleutels

    Controleer of je code sleutels uit verzoeken of andere externe invoer doorgeeft aan config.set(). Zo ja, dan is je applicatie mogelijk te misbruiken.

  3. Beperk wat er in config.set() terechtkomt

    Laat externe invoer niet rechtstreeks als sleutel dienen. Sta alleen vooraf bepaalde, bekende sleutels toe.

  4. Volg het advies van Mozilla

    In de gegevens staat nog geen opgeloste versie. Houd de projectpagina op GitHub (mozilla/node-convict) in de gaten en pas een update toe zodra die beschikbaar is.

  5. Herstart de applicatie bij problemen

    Merk je dat de applicatie blijvend fouten geeft, dan is een herstart van het proces nodig om het effect van een aanval ongedaan te maken.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

De bescherming tegen prototype pollution in config.set() blokkeert alleen paden die beginnen met constructor.prototype.* en __proto__.*. Een aanvaller die de configuratiesleutel bepaalt, kan eigenschappen schrijven naar constructor.. De functie walk() lost dit pad op naar de globale Object-functie. Daardoor kunnen kernmethoden zoals Object.assign worden overschreven, met procesbrede en blijvende storingen tot gevolg. Misbruik vereist een endpoint dat door een aanvaller bepaalde sleutels doorstuurt naar config.set(). Het CVSS-vectorpad wijst op een aanval via het netwerk zonder rechten of gebruikersinteractie, met alleen impact op de beschikbaarheid.

CVSS-vector (versie 3.1, basisscore 7,5, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Zwakheid (CWE)
CWE-400 · Ongecontroleerd verbruik van resources
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,2%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek