Directory Traversal Schwachstelle in rollup (CVE-2026-27606)

Am 25. Februar 2026 wurde eine ernste Schwachstelle im JavaScript-Bundler rollup veröffentlicht. Betroffen sind alle Versionen unter 2.80.0, 3.30.0 bzw. 4.59.0 – je nach eingesetztem Versionszweig. Der CVSS-Score liegt bei 8.5 (hoch), ein Proof-of-Concept-Exploit existiert bereits.

Die Lücke steckt in der Bundle-Klasse, die für die Verarbeitung von Ausgabedateinamen zuständig ist. Angreifer können über manipulierte Dateinamen mit ../-Sequenzen aus dem vorgesehenen Verzeichnis ausbrechen und beliebige Dateien auf dem Host-Dateisystem überschreiben oder auslesen – etwa Konfigurationsdateien oder SSH-Schlüssel. Der Angriff ist über CLI-Eingaben, Chunk-Aliase oder manipulierte Plugins möglich und erfordert keine Authentifizierung. Das macht ihn besonders gefährlich in CI/CD-Umgebungen, wo rollup automatisiert mit externen Eingaben aufgerufen wird.

Bin ich betroffen? Wer rollup in einem Projekt einsetzt, kann die installierte Version schnell prüfen: npm list rollup oder ein Blick in die package.json bzw. package-lock.json genügt. Auch indirekte Abhängigkeiten sollten gecheckt werden – Tools wie npm audit oder Snyk zeigen das automatisch an.

Empfehlung: Sofortiges Update auf rollup 2.80.0, 3.30.0 oder 4.59.0. Das ist der einzige wirksame Fix. Wer das Update nicht sofort einspielen kann, sollte zumindest sicherstellen, dass keine nicht vertrauenswürdigen Eingaben an rollup weitergereicht werden – insbesondere keine externen Plugins oder Dateinamen aus Nutzereingaben.

Weitere Details und die offiziellen Commits gibt es direkt bei Snyk.

Related Posts

Django Update 02-2026: SQL Injection Schwachstellen gefixt

Das Django-Team hat am 3. Februar 2026 Sicherheitsupdates fĂĽr die Versionen 6.0.2, 5.2.11 und 4.2.28 veröffentlicht, die insgesamt sechs SicherheitslĂĽcken schlieĂźen. Betroffen sind alle aktiv unterstĂĽtzten Django-Versionen. Drei der Schwachstellen werden als “high severity” eingestuft und ermöglichen SQL-Injection-Angriffe.

Read More

KI-gestützte Angriffe auf FortiGate-Geräte – was jetzt zu tun ist

Amazon Threat Intelligence hat eine bemerkenswerte Angriffskampagne dokumentiert, die zwischen Januar und Februar 2026 über 600 FortiGate-Geräte in mehr als 55 Ländern kompromittierte. Bemerkenswert daran ist weniger die technische Raffinesse als vielmehr die Methode: Ein einzelner russischsprachiger Angreifer mit eher begrenzten Fähigkeiten nutzte kommerzielle KI-Dienste, um Angriffe in einem Ausmaß durchzuführen, das früher ein ganzes Team erfordert hätte. KI dient dabei als Kraft-Multiplikator – für Angriffsplanung, Toolentwicklung und operative Koordination.

Read More

Kritische Heap-Corruption-Schwachstelle in GNU C Library (glibc)

In der GNU C Library (glibc) wurde eine SicherheitslĂĽcke identifiziert, die durch einen Integer-Overflow bei Speicherverwaltungsfunktionen zu Heap-Corruption fĂĽhren kann. Die Schwachstelle betrifft die Versionen 2.30 bis 2.42 und erhielt die Kennung CVE-2026-0861 mit einem CVSS-Score von 8.4 (HIGH).

Read More