Directory Traversal Schwachstelle in rollup (CVE-2026-27606)

Am 25. Februar 2026 wurde eine ernste Schwachstelle im JavaScript-Bundler rollup veröffentlicht. Betroffen sind alle Versionen unter 2.80.0, 3.30.0 bzw. 4.59.0 – je nach eingesetztem Versionszweig. Der CVSS-Score liegt bei 8.5 (hoch), ein Proof-of-Concept-Exploit existiert bereits.

Die Lücke steckt in der Bundle-Klasse, die für die Verarbeitung von Ausgabedateinamen zuständig ist. Angreifer können über manipulierte Dateinamen mit ../-Sequenzen aus dem vorgesehenen Verzeichnis ausbrechen und beliebige Dateien auf dem Host-Dateisystem überschreiben oder auslesen – etwa Konfigurationsdateien oder SSH-Schlüssel. Der Angriff ist über CLI-Eingaben, Chunk-Aliase oder manipulierte Plugins möglich und erfordert keine Authentifizierung. Das macht ihn besonders gefährlich in CI/CD-Umgebungen, wo rollup automatisiert mit externen Eingaben aufgerufen wird.

Bin ich betroffen? Wer rollup in einem Projekt einsetzt, kann die installierte Version schnell prüfen: npm list rollup oder ein Blick in die package.json bzw. package-lock.json genügt. Auch indirekte Abhängigkeiten sollten gecheckt werden – Tools wie npm audit oder Snyk zeigen das automatisch an.

Empfehlung: Sofortiges Update auf rollup 2.80.0, 3.30.0 oder 4.59.0. Das ist der einzige wirksame Fix. Wer das Update nicht sofort einspielen kann, sollte zumindest sicherstellen, dass keine nicht vertrauenswürdigen Eingaben an rollup weitergereicht werden – insbesondere keine externen Plugins oder Dateinamen aus Nutzereingaben.

Weitere Details und die offiziellen Commits gibt es direkt bei Snyk.

Related Posts

Kritische SicherheitslĂĽcken in Kubernetes Ingress NGINX Controller

Der Kubernetes Ingress NGINX Controller weist mehrere Schwachstellen auf, die mit einem CVSS-Score von 8.8 als hochkritisch eingestuft werden. Betroffen sind alle Versionen vor 1.13.7 und 1.14.3. Die Lücken ermöglichen authentisierten Angreifern Remote-Code-Execution, das Umgehen von Sicherheitsmaßnahmen, Informationsoffenlegung und Denial-of-Service-Angriffe.

Read More

KI-generierte Passwörter sind unsicher – auch wenn sie stark aussehen

Wer ChatGPT, Claude oder Gemini bittet, ein Passwort zu generieren, bekommt etwas, das sicher aussieht – aber es nicht ist. Sicherheitsforscher von Irregular Security haben das systematisch nachgewiesen: In 50 Testläufen produzierte Claude Opus 4.6 das Passwort G7$kL9#mQ2&xP4!w satte 18-mal. Klassische Passwort-Tools wie KeePass bewerten solche Passwörter mit ~100 Bit Entropie und damit als „exzellent" – tatsächlich liegt die reale Entropie laut Analyse bei nur etwa 27 Bit. Das ist der Unterschied zwischen „Milliarden Jahre zum Knacken" und „Sekunden mit einem Heimrechner".

Read More

Django Update 02-2026: SQL Injection Schwachstellen gefixt

Das Django-Team hat am 3. Februar 2026 Sicherheitsupdates fĂĽr die Versionen 6.0.2, 5.2.11 und 4.2.28 veröffentlicht, die insgesamt sechs SicherheitslĂĽcken schlieĂźen. Betroffen sind alle aktiv unterstĂĽtzten Django-Versionen. Drei der Schwachstellen werden als “high severity” eingestuft und ermöglichen SQL-Injection-Angriffe.

Read More