Node.js veröffentlicht umfangreiche Security-Updates für mehrere Versionen

Das Node.js-Projekt hat am Dienstag, den 13. Januar 2026, neue Sicherheitsupdates für die aktiven Release-Linien 20.x, 22.x, 24.x und 25.x bereitgestellt. Insgesamt beheben die Updates drei Schwachstellen mit hoher, vier mit mittlerer und eine mit niedriger Kritikalität.

Zu den schwerwiegendsten Problemen zählen ein Speicherleck bei der Buffer-Initialisierung (CVE-2025-55131), das unter bestimmten Timing-Bedingungen zur Offenlegung sensibler Daten führen kann, sowie mehrere Umgehungen des experimentellen Permission-Modells. Dazu gehören unter anderem ein Symlink-basierter Bypass von Dateisystem-Beschränkungen (CVE-2025-55130) und ungeprüfte Unix-Domain-Socket-Verbindungen (CVE-2026-21636). Ebenfalls kritisch ist eine Denial-of-Service-Schwachstelle im HTTP/2-Server, die durch speziell präparierte HEADERS-Frames Prozessabstürze auslösen kann.

Weitere Fixes betreffen unter anderem Abstürze durch nicht abfangbare Stack-Overflow-Fehler bei aktivierten async_hooks, Speicherlecks im TLS-Zertifikats-Handling sowie Fehler in TLS-Callbacks, die zu Ressourcenerschöpfung führen können. Ergänzend wurden Abhängigkeiten wie c-ares und undici auf sichere Versionen aktualisiert.

Die Sicherheitsupdates sind in den neuen Versionen Node.js 20.20.0, 22.22.0, 24.13.0 und 25.3.0 enthalten. Das Node.js-Projekt empfiehlt dringend, zeitnah auf die aktuellen Versionen zu aktualisieren, da auch End-of-Life-Versionen grundsätzlich als betroffen gelten.

Related Posts

Aktive Angriffe auf Cisco Secure Email Gateway mit Root-RCE entdeckt

Cisco warnt vor einer laufenden Angriffskampagne gegen Cisco Secure Email Gateway sowie Cisco Secure Email and Web Manager. Betroffen sind Appliances, auf denen Cisco AsyncOS läuft und bei denen die Spam-Quarantine-Funktion aktiviert und aus dem Internet erreichbar ist. Die Schwachstelle wird unter CVE-2025-20393 geführt und erreicht mit einem CVSS-Score von 10.0 die höchste Kritikalitätsstufe.

Read More

Coolify: Drei kritische Schwachstellen ermöglichen Root-RCE und SSH-Schlüsseldiebstahl

Am 5. Januar 2026 wurden drei schwerwiegende Sicherheitslücken in der Self-Hosting-Plattform Coolify veröffentlicht, die es niedrig privilegierten Nutzern ermöglichen, vollständige Systemkompromittierungen zu erreichen. Die Schwachstellen sind unter den Kennungen CVE-2025-64419, CVE-2025-64420 und CVE-2025-64424 registriert und betreffen mehrere Kernfunktionen der Plattform.

Read More

DATEV-Störung führt zu möglichem DSGVO-Vorfall bei Lohnabrechnungen

Beim IT-Dienstleister DATEV kam es am 8. und 9. Januar 2026 zu einer schwerwiegenden Störung im Umfeld der Lohnabrechnung. Wie der IT-Blog Borncity berichtet, war insbesondere das Modul LODAS betroffen. Zwar konnte die technische Störung offenbar per Workaround eingedämmt werden, dennoch scheint es dabei zu gravierenden Folgeproblemen gekommen zu sein.

Read More