CVE-2026-1615
CRITICAL(9.8)CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- CVSS 9.8 — Kritisch
Erwähnungen (letzte 60 Tage)
EPSS-Score
1.1%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
9.8
Technische Schwere
SecBoard-Einordnung
CVE-2026-1615 betrifft das jsonpath-Paket und ermöglicht Arbitrary Code Injection durch unsichere Auswertung von JSON Path-Ausdrücken. Die Schwachstelle nutzt das static-eval-Modul aus, welches nicht für die sichere Verarbeitung von nicht vertrauenswürdigen Daten konzipiert ist. Dies kann in Node.js-Umgebungen zu Remote Code Execution (RCE) oder in Browser-Kontexten zu Cross-Site Scripting (XSS) führen, wenn bösartige JSON Path-Ausdrücke verarbeitet werden.
Mit einem CVSS-Score von 9.8 (CRITICAL) ist diese Schwachstelle als äußerst kritisch einzustufen. Obwohl die EPSS-Wahrscheinlichkeit mit 1% derzeit niedrig ist und die Schwachstelle nicht in CISA KEV gelistet ist, deutet der hohe CVSS-Wert auf ein erhebliches potenzielles Risiko hin, sollte ein Exploit entwickelt werden.
Security-Teams sollten umgehend prüfen, ob das jsonpath-Paket in ihren Anwendungen eingesetzt wird. Ist dies der Fall, wird dringend empfohlen, auf Version 1.3.0 oder höher zu aktualisieren, um die Arbitrary Code Injection zu mitigieren. Eine Überwachung auf ungewöhnliche Aktivitäten im Zusammenhang mit der Verarbeitung von JSON Path-Ausdrücken ist ebenfalls ratsam.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
Versions of the package jsonpath before 1.3.0 are vulnerable to Arbitrary Code Injection via unsafe evaluation of user-supplied JSON Path expressions. The library relies on the static-eval module to process JSON Path input, which is not designed to handle untrusted data safely. An attacker can exploit this vulnerability by supplying a malicious JSON Path expression that, when evaluated, executes arbitrary JavaScript code, leading to Remote Code Execution in Node.js environments or Cross-site Scripting (XSS) in browser contexts. This affects all methods that evaluate JSON Paths against objects, including .query, .nodes, .paths, .value, .parent, and .apply.
Referenzen
- https://github.com/dchester/jsonpath/blob/c1dd8ec74034fb0375233abb5fdbec51ac317b...
- https://github.com/dchester/jsonpath/commit/b61111f07ac1a8d0f3133b5fc51438ecb76a...
- https://security.snyk.io/vuln/SNYK-JAVA-ORGWEBJARSNPM-15141219
- https://security.snyk.io/vuln/SNYK-JS-JSONPATH-13645034
- https://access.redhat.com/errata/RHSA-2026:59155
- https://access.redhat.com/errata/RHSA-2026:6308
- https://access.redhat.com/errata/RHSA-2026:6309
- https://access.redhat.com/errata/RHSA-2026:6802
- https://access.redhat.com/security/cve/CVE-2026-1615
- https://bugzilla.redhat.com/show_bug.cgi?id=2437875