CVE-2026-69153
Red Hat Security Advisory: Streams for Apache Kafka 3.2.1 release and security update
Beschreibung
PostCSS nimmt eine CSS-Datei und bietet eine API, um deren Regeln zu analysieren und zu modifizieren, indem die Regeln in einen abstrakten Syntaxbaum (AST) transformiert werden. Vor Version 8.5.19 konnte ein Angreifer, wenn `from` nicht gesetzt war, `PreviousMap.loadFile()` dazu bringen, eine unbeabsichtigte Quelltext-Kartendatei zu lesen, indem er einen absoluten oder directory-traversal `sourceMappingURL` bereitstellte. Die resultierenden Kartenquellen und -inhalte könnten dann der Anwendung ausgesetzt werden. Dieses Problem wurde in Version 8.5.19 behoben.
Metriken
Weakness-Klassen (CWE)
CWE-22Base
Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')
The product uses external input to construct a pathname that is intended to identify a file or directory that is located underneath a restricted parent directory, but the product does not properly neutralize special elements within the pathname that can cause the pathname to resolve to a location that is outside of the restricted directory.
cwe.mitre.org →CWE-200Class
Exposure of Sensitive Information to an Unauthorized Actor
The product exposes sensitive information to an actor that is not explicitly authorized to have access to that information.
cwe.mitre.org →
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- Initial Analysis2026-08-05 14:58 UTC· nvd@nist.gov
- CVSS V3.1: AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
- CPE Configuration: OR *cpe:2.3:a:postcss:postcss:*:*:*:*:*:node.js:*:* versions up to (excluding) 8.5.23
- Reference Type: GitHub, Inc.: https://github.com/postcss/postcss/commit/7beca139e70f9075c6b19700fcb00dd8033e5da8 Types: Patch
- Reference Type: GitHub, Inc.: https://github.com/postcss/postcss/releases/tag/8.5.19 Types: Product, Release Notes
- CVE Modified2026-08-03 19:16 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
- Reference: https://github.com/postcss/postcss/security/advisories/GHSA-fxqj-rqcc-2cmp
- SSVC: {"id":"CVE-2026-69153","role":"CISA Coordinator","options":[{"exploitation":"poc"},{"automatable":"no"},{"technicalIm…
- New CVE Received2026-08-03 17:16 UTC· security-advisories@github.com
- Affected: postcss
- Description: PostCSS takes a CSS file and provides an API to analyze and modify its rules by transforming the rules into an Abstract Syntax Tree. Prior to 8.5.19, if from is unset, an attacker can cause PreviousMap.loadFile() to read an unintended source-map file by supplying an absolute or directory-traversal sourceMappingURL. The resulting map’s sources and sourcesContent may then be exposed to the application. This issue is fixed in version 8.5.19.
- CVSS V4.0: AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
- CWE: CWE-22
Betroffene Betriebssysteme
linux
ubuntu / nettynoble
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
apache
kafka2.8.0 – 3.9.2
apache
kafka4.0.0 – 4.0.2
apache
kafka4.1.0 – 4.1.2
Atlassian
BambooData Center LTS 10.2.22
Atlassian
BambooData Center LTS 12.1.10
Atlassian
BitbucketData Center 10.4.2
Atlassian
BitbucketData Center LTS 10.2.6
Atlassian
BitbucketData Center LTS 9.4.23
Atlassian
ConfluenceData Center LTS 10.2.15
Atlassian
ConfluenceData Center LTS 9.2.23
Atlassian
Crucible4.9.13
Atlassian
Fisheye4.9.13
Atlassian
JiraData Center LTS 10.3.24
Atlassian
JiraData Center LTS 11.3.10
bitnami
golang1.26.0-0
eclipse
vert.x4.0.0 – 4.5.29
eclipse
vert.x5.0.0 – 5.1.4
go
stdlib1.26.0-0
golang
go1.26.0 – 1.26.2
golang
go1.26.0 – 1.26.3
golang
go1.25.10
golang
go1.25.9
golang
net0.55.0
IBM
QRadar SIEM<7.5.0 UP15 IF06
Quellen & Referenzen
- https://github.com/netty/netty/security/advisories/GHSA-93wv-jw9v-4972web
- https://nvd.nist.gov/vuln/detail/CVE-2026-56819advisory
- https://github.com/netty/netty/commit/5b68c61f37aa4a3045cba624cbea239655c9003bweb
- https://github.com/netty/netty/commit/bb2ff68a1fb71cb4b0eb9a9e17b66c52aff680c6web
- https://github.com/netty/nettypackage
- https://github.com/netty/netty/releases/tag/netty-4.1.136.Finalweb
- https://github.com/netty/netty/releases/tag/netty-4.2.16.Finalweb
- https://github.com/vercel/next.js/security/advisories/GHSA-89xv-2m56-2m9xx_refsource_CONFIRM
- https://github.com/vercel/next.js/commit/b51206321854193208c0805ba42acc49287f942bx_refsource_MISC
- https://github.com/vercel/next.js/commit/e3e5666ccead3a15162793d697af5e48b7cc0498x_refsource_MISC
- https://github.com/vercel/next.js/releases/tag/v15.5.21x_refsource_MISC
- https://github.com/vercel/next.js/releases/tag/v16.2.11x_refsource_MISC
- https://github.com/netty/netty/security/advisories/GHSA-cc37-9q2j-3hfvweb
- https://nvd.nist.gov/vuln/detail/CVE-2026-44893advisory
- https://github.com/netty/netty/releases/tag/netty-4.1.135.Finalweb
- https://github.com/netty/netty/releases/tag/netty-4.2.15.Finalweb
- https://access.redhat.com/security/cve/CVE-2026-44893vdb-entryx_refsource_REDHAT
- https://bugzilla.redhat.com/show_bug.cgi?id=2488383issue-trackingx_refsource_REDHAT
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-44893.jsonx_sadp-csaf-vex
- https://access.redhat.com/errata/RHSA-2026:53644vendor-advisoryx_refsource_REDHAT
Verknüpfte CVEs
- CVE-2026-6860
Ein Fehler wurde in eclipse-vertx/vert.x gefunden.
medium - CVE-2026-64649
Next.js ist ein React-Framework zum Erstellen von Full-Stack-Webanwendungen.
highCVSSv3 6.5 - CVE-2026-64648
Next.js ist ein React-Framework zum Erstellen von Full-Stack-Webanwendungen.
mediumCVSSv3 5.4 - CVE-2026-64646
Next.js ist ein React-Framework zum Erstellen von Full-Stack-Webanwendungen.
mediumCVSSv3 5.3 - CVE-2026-64645
Next.js ist ein React-Framework zum Erstellen von Full-Stack-Webanwendungen.
highCVSSv3 6.1 - CVE-2026-64644
Next.js ist ein React-Framework zum Erstellen von Full-Stack-Webanwendungen.
mediumCVSSv3 5.3 - CVE-2026-64641
Next.js ist ein React-Framework zum Erstellen von Full-Stack-Webanwendungen.
highCVSSv3 7.5 - CVE-2026-59901
Ein Fehler wurde im netty-codec-compression-Komponente von Netty gefunden.
highCVSSv3 7.5 - CVE-2026-59899
Netty ist ein asynchroner, ereignisgesteuerter Netzwerk-Anwendungs-Framework.
highCVSSv3 7.5 - CVE-2026-59869
js-yaml ist ein JavaScript-YAML-Parser und -Generator.
highCVSSv3 7.5 - CVE-2026-56819
Netty ist ein Netzwerk-Anwendungs-Framework für die Entwicklung von Protokoll-Servern und -Clients.
highCVSSv3 7.5 - CVE-2026-56746
Netty ist ein Netzwerk-Anwendungs-Framework für die Entwicklung von Protokoll-Servern und -Clients.
mediumCVSSv3 6.5 - CVE-2026-56745
Netty ist ein Framework für Netzwerk-Anwendungen zur Entwicklung von Protokoll-Servern und -Clients.
highCVSSv3 7.5 - CVE-2026-55833
Netty ist ein Netzwerk-Anwendungsframework für die Entwicklung von Protokollservern und -clients.
highCVSSv3 7.5 - CVE-2026-55831
Netty ist ein Netzwerk-Anwendungsframework für die Entwicklung von Protokollservern und -clients.
highCVSSv3 7.5 - CVE-2026-55225
Wenn der Strimzi-Clusteroperator mit watchAnyNamespace=true (oder einer mehrere-Namensräume umfassenden Liste) bereitgestellt wird, kann…
— - CVE-2026-54513
jackson-databind enthält die allgemeine Zweckbindungsfunktionalität und Baumstruktur für den Jackson Data Processor.
highCVSSv3 8.1 - CVE-2026-54512
jackson-databind enthält die allgemeine Zweck-Datenbindungsfunktionalität und Baumstruktur für den Jackson Data Processor.
highCVSSv3 8.1 - CVE-2026-50559
Quarkus ist ein Java-Framework zum Erstellen von Cloud-native-Anwendungen.
highCVSSv3 7.5 - CVE-2026-50193
jackson-databind enthält die allgemeine Zweck-Datenbindungsfunktionalität und Baummodell für den Jackson Data Processor.
medium - CVE-2026-49978
DOMPurify ist ein DOM-basiertes Cross-Site-Scripting-Sanitizer für HTML, MathML und SVG.
mediumCVSSv3 6.1 - CVE-2026-48059
Netty ist ein Netzwerk-Anwendungs-Framework für die Entwicklung von Protokoll-Servern und -Clients.
highCVSSv3 7.5 - CVE-2026-48043
Netty ist ein Framework für Netzwerk-Anwendungen zur Entwicklung von Protokoll-Servern und -Clients.
highCVSSv3 7.5 - CVE-2026-47691
Netty ist ein Netzwerk-Anwendungs-Framework zur Entwicklung von Protokoll-Servern und -Clients.
criticalCVSSv3 10.0
33 weitere CVEs anzeigen
- CVE-2026-45674
Netty ist ein Netzwerk-Anwendungs-Framework für die Entwicklung von Protokoll-Servern und -Clients.
criticalCVSSv3 10.0 - CVE-2026-45416
Netty ist ein Framework für Netzwerk-Anwendungen zur Entwicklung von Protokoll-Servern und -Clients.
highCVSSv3 7.5 - CVE-2026-45109
Next.js ist ein React-Framework zum Erstellen von Full-Stack-Webanwendungen.
highCVSSv3 7.5 - CVE-2026-44893
Netty ist ein Netzwerk-Anwendungs-Framework zur Entwicklung von Protokoll-Servern und -Clients.
highCVSSv3 7.5 - CVE-2026-44579
Next.js ist ein React-Framework zum Erstellen von Full-Stack-Webanwendungen.
highCVSSv3 7.5 - CVE-2026-44578
Next.js ist ein React-Framework zum Erstellen von Full-Stack-Webanwendungen.
highCVSSv3 8.6 - CVE-2026-44577
Next.js ist ein React-Framework zum Erstellen von Full-Stack-Webanwendungen.
mediumCVSSv3 5.9 - CVE-2026-44575
Next.js ist ein React-Framework zum Erstellen von Full-Stack-Webanwendungen.
highCVSSv3 7.5 - CVE-2026-44574
Next.js ist ein React-Framework zum Erstellen von Full-Stack-Webanwendungen.
highCVSSv3 8.1 - CVE-2026-44573
Next.js ist ein React-Framework zum Erstellen von Full-Stack-Webanwendungen.
highCVSSv3 7.5 - CVE-2026-44249
Netty ist ein Netzwerk-Anwendungs-Framework zur Entwicklung von Protokoll-Servern und -Clients.
highCVSSv3 8.1 - CVE-2026-42587
Netty ist ein asynchroner, ereignisgesteuerter Netzwerk-Anwendungs-Framework.
highCVSSv3 7.5 - CVE-2026-42584
Netty ist ein asynchroner, ereignisgesteuerter Netzwerk-Anwendungs-Framework.
criticalCVSSv3 9.1 - CVE-2026-42583
Netty ist ein asynchroner, ereignisgesteuerter Netzwerk-Anwendungs-Framework.
highCVSSv3 7.5 - CVE-2026-42581
Netty ist ein asynchroner, ereignisgesteuerter Netzwerk-Anwendungs-Framework.
criticalCVSSv3 9.8 - CVE-2026-42579
Netty ist ein asynchroner, ereignisgesteuerter Netzwerk-Anwendungs-Framework.
criticalCVSSv3 9.1 - CVE-2026-42578
Netty ist ein asynchroner, ereignisgesteuerter Netzwerk-Anwendungs-Framework.
highCVSSv3 7.5 - CVE-2026-42504
Das Dekodieren eines bösartig erstellten MIME-Headers, der viele ungültige codierte-Wörter enthält, kann einen übermäßigen Verbrauch von…
highCVSSv3 7.5 - CVE-2026-40984
In Micrometer ist es möglich, dass ein Benutzer speziell gestaltete HTTP-Anfragen bereitstellt, die zu einer Denial-of-Service (DoS)-Bedi…
highCVSSv3 7.5 - CVE-2026-40983
In Micrometer ist es möglich, dass ein Benutzer speziell gestaltete gRPC-Anfragen bereitstellt, die zu einer Denial-of-Service (DoS)-Bedi…
highCVSSv3 7.5 - CVE-2026-39852
Quarkus ist ein Java-Framework zum Erstellen von Cloud-native-Anwendungen.
highCVSSv3 8.2 - CVE-2026-39821
Die Funktionen ToASCII und ToUnicode akzeptieren falsch Punycode-kodierte Labels, die sich in ein ASCII-only-Label decodieren lassen.
criticalCVSSv3 9.6 - CVE-2026-35554
Ein Rennzustand in der Verwaltung des Pufferpools im Java-Produzentenclient von Apache Kafka kann dazu führen, dass Nachrichten stillschw…
highCVSSv3 8.7 - CVE-2026-34481
Die JsonTemplateLayout von Apache Log4j https://logging.apache.org/log4j/2.x/manual/json-template-layout.html , in Versionen bis einschli…
highCVSSv3 7.5 - CVE-2026-34480
Apache Log4j Cores XmlLayout https://logging.apache.org/log4j/2.x/manual/layouts.html#XmlLayout in Versionen bis einschließlich 2.25.3 ve…
medium - CVE-2026-34478
Apache Log4j Core's Rfc5424Layout https://logging.apache.org/log4j/2.x/manual/layouts.html#RFC5424Layout in Versionen 2.21.0 bis 2.25.3 i…
medium - CVE-2026-33811
Beim Verwenden von LookupCNAME mit dem cgo-DNS-Resolver kann eine sehr lange CNAME-Antwort einen Doppelfreigabe von C-Speicher auslösen u…
highCVSSv3 7.5 - CVE-2026-32283
Wenn eine Seite einer TLS-Verbindung nach dem Handshake mehrere Schlüsselaktualisierungsnachrichten in einem einzelnen Datensatz sendet,…
highCVSSv3 7.5 - CVE-2026-27145
Die Methode (*x509.Certificate).VerifyHostname rief zuvor matchHostnames in einer Schleife über alle DNS Subject Alternative Name (SAN) E…
mediumCVSSv3 6.5 - CVE-2026-16308
Die IBM Enterprise-Version von Quarkus 3.27.1 bis 3.27.4.SP2 und 3.33.1 bis 3.33.2.SP2 könnte es einem Fernangreifer ermöglichen, eine De…
highCVSSv3 7.5 - CVE-2026-15076
Ein Fehler wurde im Eclipse Vert.x Web Client gefunden.
highCVSSv3 7.5 - CVE-2026-15075
Ein Fehler wurde in Eclipse Vert.x gefunden.
highCVSSv3 7.5 - CVE-2026-10051
In Eclipse Jetty führt eine erste HTTP/1.1-Anfrage mit Trailern dazu, dass der Server die Trailer in nachfolgenden Anfragen über dieselbe…
highCVSSv3 7.5