glob CLI: Command-Injection-Lücke durch -c/--cmd ermöglicht Codeausführung

Die npm-Bibliothek glob weist eine schwere Schwachstelle (CVE-2025-64756) in ihrem CLI-Tool auf: Die Option -c/–cmd führt gefundene Dateinamen mit shell:true aus – und ermöglicht so Command Injection, wenn Dateien manipulierte Namen enthalten. Betroffen sind glob-Versionen ab 10.2.0 bis 10.4.x sowie 11.0.x; abgesichert wurde der Fehler in den Releases 10.5.0 und 11.1.0.

Die Lücke entsteht, weil der CLI-Code gefundene Dateien ungefiltert an foregroundChild() übergibt. Enthalten die Dateinamen Shell-Metazeichen wie $(), Backticks, | oder ;, interpretiert die Shell diese beim Ausführen des Kommandos und führt beliebigen Code aus – mit allen Rechten des Nutzers oder CI-Systems. Ein einfacher PoC: Eine Datei namens ‘$(touch injected_poc)’ erzeugt bei Ausführung von glob -c echo “**/*” eine neue Datei injected_poc.

Besonders kritisch ist die Schwachstelle in CI/CD-Pipelines, Entwickler-Workflows und Upload-Verarbeitungen, bei denen Angreifer Dateinamen kontrollieren können. Szenarien reichen vom Auslesen von Secrets über Reverse-Shells bis hin zur Manipulation von Build-Artefakten.

Betroffen ist ausschließlich die CLI; die glob-Library-API bleibt sicher. Nutzer sollten dringend auf die gepatchten Versionen aktualisieren oder – falls zwingend erforderlich – auf sichere Argumentübergabe via –cmd-arg wechseln.

Related Posts

Flowise: Kritische Passwort-Zurücksetzen-Lücke ermöglicht vollständige Kontoübernahme

In Flowise wurde eine kritische Schwachstelle (CVE-2025-58434) entdeckt, über die Angreifer ohne Authentifizierung gültige Passwort-Reset-Token für beliebige Nutzer erzeugen können. Ursache ist ein unsicherer forgot-password-Endpoint, der neben Nutzerinformationen auch direkt ein gültiges tempToken zurückliefert – ohne jegliche Verifikation.

Read More

Bundestagspolizei warnt vor verdächtigen USB-Sticks an Abgeordnete

Mehrere Bundestagsabgeordnete haben in dieser Woche ungefragt USB-Sticks samt englischsprachigem Anschreiben per Post erhalten, so berichtet die Welt. Die Bundestagspolizei warnte daraufhin alle Fraktionen eindringlich davor, die Datenträger anzuschließen, und forderte dazu auf, sie in einem gesonderten Umschlag zurückzusenden.

Read More

Docker: runc-Schwachstellen ermöglichen Container-Escape

Drei neue Sicherheitslücken im Container-Runtime-Tool runc (CVE-2025-31133, CVE-2025-52565, CVE-2025-52881) ermöglichen unter bestimmten Bedingungen den Ausbruch aus Containern und potenziell Root-Zugriff auf das Host-System. Die von einem SUSE-Forscher entdeckten Schwachstellen betreffen Docker-, Kubernetes- und andere runc-basierte Plattformen.

Read More