Sechs protobuf.js-Schwachstellen bergen Risiken durch RCE und DoS

Sechs protobuf.js-Schwachstellen könnten RCE, DoS-Angriffe und eine Kompromittierung der Software-Lieferkette in Unternehmensumgebungen ermöglichen.

Verfasst von
Ken Underhill
Ken Underhill
Jun 5, 2026
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Sechs in protobuf.js entdeckte Schwachstellen könnten es Angreifern ermöglichen, beliebigen Code auszuführen, Dienste zum Absturz zu bringen und Software-Lieferketten in Cloud-, KI-, Messaging- und Entwicklungsumgebungen zu kompromittieren. 

Laut Forschern von Cyera betreffen die Schwachstellen die weit verbreitete JavaScript-Implementierung von Googles Protocol Buffers, einem Framework zur Datenserialisierung, das die Kommunikation in unzähligen verteilten Systemen ermöglicht. 

Die Bibliothek wird wöchentlich mehr als 50 Millionen Mal heruntergeladen und ist direkt oder indirekt in viele Unternehmensanwendungen eingebettet. 

„… wir haben sechs Schwachstellen in [protobuf] gefunden, die es Angreifern ermöglichen, durch die Manipulation schemaspezifischer Daten Remotecodeausführung oder eine Dienstverweigerung zu erreichen“, sagte der Cyera-Forscher Vladimir Tokarev in seiner Analyse.

Wichtigste Erkenntnisse

  • Sechs Schwachstellen in protobuf.js könnten Remotecodeausführung, DoS-Angriffe, Prototype Pollution und Code-Injektionen ermöglichen.
  • Die Schwachstellen betreffen eine Bibliothek mit mehr als 50 Millionen wöchentlichen Downloads, die in Cloud-Diensten, KI-Plattformen, CI/CD-Pipelines und Messaging-Anwendungen weit verbreitet ist.
  • Die Forscher demonstrierten realitätsnahe Angriffsszenarien, darunter die Kompromittierung von CI/CD-Systemen, anhaltende Abstürze von WhatsApp-Bots und Dienstunterbrechungen in Google Cloud Functions.
  • Organisationen sollten umgehend auf gepatchte Versionen aktualisieren und sowohl direkte als auch transitive Abhängigkeiten auf anfällige Instanzen überprüfen.

Die protobuf.js-Schwachstellen im Detail

Die Schwachstellen betreffen die protobuf.js-Versionen 7.5.5 und älter sowie die Versionen 8.0.0 und 8.0.1. 

Zusammengenommen setzen die sechs Schwachstellen Systeme der Gefahr von Remotecodeausführung (RCE), Dienstverweigerungsangriffen (DoS), Prototype Pollution und Code-Injektionen aus.

Die Ergebnisse sind besorgniserregend, weil protobuf.js häufig als transitive Abhängigkeit eingebunden wird. Organisationen können sich daher auf die Bibliothek verlassen, ohne sie direkt zu installieren oder zu überwachen. 

Cyera wies darauf hin, dass protobuf.js in weit verbreiteten Technologien wie den Google-Cloud-Clientbibliotheken, OpenTelemetry, Milvus, Temporal und beliebten Messaging-Frameworks vorkommt, wodurch sich die potenzielle Angriffsfläche vergrößert.

Im Zentrum des Problems steht der Umgang von protobuf.js mit schemaspezifischen Eingaben. 

Feldnamen, Typnamen, Deskriptoren und Konfigurationswerte wurden als vertrauenswürdige Metadaten behandelt, obwohl Angreifer sie in einigen Umgebungen beeinflussen konnten. 

Advertisement

So könnten Angreifer protobuf.js ausnutzen

Besonders besorgniserregend ist CVE-2026-44295, eine Schwachstelle zur Code-Injektion im Kommandozeilen-Tool pbjs. 

Angreifer können bösartige Schemanamen erstellen, die während der Codegenerierung in erzeugte JavaScript-Dateien geschrieben werden. 

Werden diese Dateien später während eines Build-, Test- oder Bereitstellungsprozesses importiert, kann der eingeschleuste Code in einer vertrauenswürdigen CI/CD-Umgebung ausgeführt werden und dadurch möglicherweise Quellcode, Signaturzertifikate, Cloud-Zugangsdaten und andere sensible Ressourcen offenlegen.

Die Forscher identifizierten außerdem eine Angriffskette über Prototype Pollution, die zu Remotecodeausführung (RCE) führen könnte. 

In anfälligen Umgebungen könnten Angreifer Prototype Pollution an anderer Stelle in einer Node.js-Anwendung ausnutzen und protobuf.js als Gadget zur Codeausführung verwenden. 

Da protobuf.js dynamisch JavaScript-Funktionen mit dem Konstruktor Function() erstellt, könnten von Angreifern kontrollierte Werte in den erzeugten Code eingebunden und von der Anwendung ausgeführt werden.

DoS-Risiko

Die Untersuchung deckte außerdem Risiken durch Dienstverweigerung auf, die Produktionsdienste beeinträchtigen könnten. 

Eine Schwachstelle ermöglicht es Angreifern, tief verschachtelte rekursive Protobuf-Nachrichten zu senden, die beim Dekodieren den JavaScript-Aufrufstapel erschöpfen. 

Cyera demonstrierte dies anhand von WhatsApp-Bots auf Basis des Baileys-Frameworks: Eine einzige bösartige Nachricht konnte einen Bot in eine dauerhafte Absturz-und-Neustart-Schleife zwingen. 

Die Forscher reproduzierten ein ähnliches Verhalten bei Google Cloud Functions, die auf Protobuf basierende Pub/Sub-Ereignisse verarbeiten. Dies zeigt, wie eine einzige bösartige Nutzlast wiederholt Dienstausfälle auslösen kann, bis sie manuell entfernt oder an eine Dead-Letter-Queue weitergeleitet wird.

Zusammengenommen zeigen die Ergebnisse, wie sich Schwachstellen in einer weit verbreiteten Bibliothek zur Datenserialisierung durch Cloud-Infrastrukturen, KI-Systeme, Software-Lieferketten und kundenorientierte Dienste ausbreiten können.

Advertisement

So lassen sich protobuf.js-Risiken eindämmen

Da protobuf.js häufig indirekt über Abhängigkeiten von Drittanbietern bereitgestellt wird, sollten Organisationen ihre Umgebungen sorgfältig überprüfen und zusätzliche Schutzmaßnahmen umsetzen, um das Risiko von Codeausführung, Dienstunterbrechungen und einer Kompromittierung der Lieferkette zu begrenzen.  

  • Auf die neueste protobuf.js-Version aktualisieren und sowohl direkte als auch transitive Abhängigkeiten auf anfällige Instanzen überprüfen.
  • Priorisieren Sie das Patchen internetseitiger Dienste, APIs, Nachrichtenwarteschlangen und Anwendungen, die nicht vertrauenswürdige Protobuf-Nutzlasten verarbeiten.
  • Behandeln Sie alle extern bezogenen .proto-Dateien, JSON-Deskriptoren und Schema-Register als nicht vertrauenswürdige Eingaben und validieren Sie genehmigte Schemas vor der Verwendung oder nehmen Sie sie in eine Positivliste auf.
  • Risiken bei der Codegenerierung reduzieren durch die bevorzugte Kompilierung von Schemas zur Build-Zeit, die Einschränkung des dynamischen Ladens von Schemas und die Absicherung von CI/CD-Pipelines, die pbjs verwenden.
  • Kontrollen für Nachrichtengröße, Rekursionstiefe und Eingabevalidierung durchsetzen , um durch fehlerhafte oder tief verschachtelte Protobuf-Nachrichten verursachte DoS-Angriffe zu verhindern.
  • Dekodierungsfehler überwachen, wiederholte Dienstabstürze, ungewöhnliche Schemaaktivitäten und Hinweise auf Versuche der Prototype Pollution in Node.js-Umgebungen.
  • Testen Sie Notfallreaktionspläne und Wiederherstellungspläne, um sicherzustellen, dass Teams protobuf-bezogene Angriffe oder Dienstunterbrechungen erkennen, eindämmen und beheben können.

Diese Maßnahmen können dazu beitragen, das Ausnutzungsrisiko zu senken und die allgemeine Widerstandsfähigkeit zu verbessern.

Die Angriffsfläche wächst

Da Organisationen zunehmend auf Schemas, Metadaten, Automatisierung und von KI erzeugten Code setzen, müssen Sicherheitsteams diese Eingaben als Teil der gesamten Angriffsfläche betrachten. 

Cyberresilienz hängt davon ab, zu verstehen, wie vertrauenswürdige Daten durch kritische Systeme fließen, und Schutzvorkehrungen zu implementieren, bevor diese Daten das Anwendungsverhalten beeinflussen können. 

Wie dieser Fall zeigt, können Schwachstellen in vertrauenswürdigen Abhängigkeiten schnell ganze Ökosysteme erfassen, wodurch die Sicherheit der Software-Lieferkette zu einer wichtigen Priorität für Sicherheitsteams wird. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.