Sicherheitslücke in node-pbkdf2 gefährdet Node.js-Authentifizierung

In der kryptografischen Node.js-Bibliothek node-pbkdf2 wurde eine Schwachstelle (CVE-2025-6545) entdeckt, die es Angreifern ermöglicht, Sicherheitsvorkehrungen ohne besondere Berechtigungen aus der Ferne zu umgehen.

Risikobewertung: Die Schwachstelle wird als mittleres Risiko eingestuft. Da node-pbkdf2 häufig für Passwort-Hashing in Authentifizierungssystemen eingesetzt wird, kann die Lücke in diesem Kontext jedoch kritische Auswirkungen haben – etwa das Umgehen von Login-Mechanismen oder das Aushebeln von Passwortschutz. Die CVE ist sehr neu, belastbare Ausnutzungsstatistiken liegen noch nicht vor.

Was ist zu tun?

  • Prüfen Sie alle Node.js-Projekte auf eine Abhängigkeit von node-pbkdf2 – am einfachsten mit dem Befehl npm audit im jeweiligen Projektverzeichnis.
  • Aktualisieren Sie das Paket umgehend auf die gepatchte Version.
  • Priorisieren Sie Anwendungen, die eine passwortbasierte Authentifizierung nutzen – hier ist das Risiko am höchsten.
  • Führen Sie die Aktualisierung innerhalb von 7 Tagen durch.

Hintergrund: node-pbkdf2 ist eine weit verbreitete Bibliothek, die den PBKDF2-Algorithmus (Password-Based Key Derivation Function 2) in Node.js-Umgebungen implementiert. Sie wird genutzt, um Passwörter sicher zu hashen und zu speichern. Eine Schwachstelle in dieser Komponente betrifft direkt die Integrität von Authentifizierungsprozessen.


Quelle: DFN-CERT Advisory 2026-2749 · Risikostufe: MITTEL · Generiert am 20.06.2026

Related Posts

Sicherheitslücken in libheif: Code-Ausführung über präparierte Bilddateien

In der Bildbibliothek libheif wurden mehrere Schwachstellen entdeckt, die unter anderem die Ausführung beliebigen Programmcodes ermöglichen. Betroffen sind Systeme mit Ubuntu 22.04 LTS und Ubuntu 24.04 LTS.

Read More

GNU libc: Schwachstellen ermöglichen DoS-Angriffe auf Linux-Systeme

In der GNU C Library (glibc) wurden mehrere Sicherheitslücken entdeckt, die Angreifern ermöglichen, betroffene Linux-Systeme durch gezielte Denial-of-Service-Angriffe (DoS) zum Absturz zu bringen oder deren Verfügbarkeit zu beeinträchtigen. Betroffen ist systemnahe Software auf Linux-Servern und in Container-Umgebungen.

Read More

Sicherheitslücke in ldns ermöglicht DNS-Spoofing auf Linux-Systemen

In der DNS-Bibliothek ldns wurde eine Schwachstelle (CVE-2026-10846) entdeckt, die es Angreifern ermöglicht, ohne Authentifizierung gefälschte DNS-Informationen einzuschleusen. Betroffen sind unter anderem Ubuntu 22.04 LTS und SLES 15.

Read More