Zurück zur Liste

Socket.IO: Engine.IO WebTransport SID DoS — GHSA-GR94-W7QR-F4J3

GitHub · GitHub · GHSA-GR94-W7QR-F4J3

ID
GHSA-GR94-W7QR-F4J3
Datum
Quelle
GitHub
Vendor
GitHub
Risiko
hoch
CVSS
7.5
EPSS
0.00609

Zusammenfassung

### Impact Engine.IO servers with **WebTransport enabled** are vulnerable to a remotely triggerable denial of service. A malicious unauthenticated client can send a crafted WebTransport upgrade request containing a specially chosen session ID, such as `__proto__`. Because the session ID lookup did not properly verify that the key was an own property of the clients object, the lookup could resolve to an inherited…

Zeitlicher Verlauf

Von der Quelle veröffentlicht
2026-08-31

Risikokontext

  • Gemeldeter Schweregrad oder Risikowert: hoch.
  • Gemeldeter CVSS-Wert: 7.5 von 10.
  • Gemeldeter EPSS-Wert: 0.00609.
  • Prüfe die Exponierung für das betroffene Produkt oder die Produktfamilie: npm: engine.io.

Produkt

npm: engine.io

Was tun?

Allgemeine, vorsichtige Schritte (bitte prüfe die offizielle Quelle für Details):

  • Priorisiere sofort Patches oder Mitigations (hohes akutes Risiko).
  • Identifiziere betroffene Produktversionen und prüfe, ob du betroffen bist.
  • Spiele Hersteller-Updates/Patches ein oder setze empfohlene Mitigations um.
  • Lies das offizielle Advisory für betroffene Versionen und konkrete Schritte.

Offizielles Advisory

Nachweise und Herkunft

Kanonische Advisory-ID
GHSA-GR94-W7QR-F4J3
Quelle
GitHub
Vendor
GitHub
Von der Quelle veröffentlicht
2026-08-31
Letzte Quellenaktivität
2026-08-31
Weitere Kennungen
CVE-2026-59724
Kuratiert von
hlukh.ch

Verwandte Hinweise und Zusammenhänge

Diese Hinweise sind anhand gemeinsamer CVE-, Produkt-, Hersteller-, Quellen- oder Zeitsignale verknüpft.