SecBoard
Zurück zur CVE-Übersicht

CVE-2026-1615

CRITICAL(9.8)

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Risk Signal Score25/100 — MITTEL
  • CVSS 9.8 — Kritisch

Erwähnungen (letzte 60 Tage)

Artikel

EPSS-Score

1.1%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

9.8

Technische Schwere

SecBoard-Einordnung

CVE-2026-1615 betrifft das jsonpath-Paket und ermöglicht Arbitrary Code Injection durch unsichere Auswertung von JSON Path-Ausdrücken. Die Schwachstelle nutzt das static-eval-Modul aus, welches nicht für die sichere Verarbeitung von nicht vertrauenswürdigen Daten konzipiert ist. Dies kann in Node.js-Umgebungen zu () oder in Browser-Kontexten zu () führen, wenn bösartige JSON Path-Ausdrücke verarbeitet werden. Mit einem CVSS-Score von 9.8 (CRITICAL) ist diese Schwachstelle als äußerst kritisch einzustufen. Obwohl die EPSS-Wahrscheinlichkeit mit 1% derzeit niedrig ist und die Schwachstelle nicht in gelistet ist, deutet der hohe CVSS-Wert auf ein erhebliches potenzielles Risiko hin, sollte ein entwickelt werden. Security-Teams sollten umgehend prüfen, ob das jsonpath-Paket in ihren Anwendungen eingesetzt wird. Ist dies der Fall, wird dringend empfohlen, auf Version 1.3.0 oder höher zu aktualisieren, um die Arbitrary Code Injection zu mitigieren. Eine Überwachung auf ungewöhnliche Aktivitäten im Zusammenhang mit der Verarbeitung von JSON Path-Ausdrücken ist ebenfalls ratsam.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

Versions of the package jsonpath before 1.3.0 are vulnerable to Arbitrary Code Injection via unsafe evaluation of user-supplied JSON Path expressions. The library relies on the static-eval module to process JSON Path input, which is not designed to handle untrusted data safely. An attacker can exploit this vulnerability by supplying a malicious JSON Path expression that, when evaluated, executes arbitrary JavaScript code, leading to Remote Code Execution in Node.js environments or Cross-site Scripting (XSS) in browser contexts. This affects all methods that evaluate JSON Paths against objects, including .query, .nodes, .paths, .value, .parent, and .apply.

Referenzen