Onderzoekers van Cyera hebben zes kwetsbaarheden onthuld in protobuf.js, een veelgebruikte JavaScript-implementatie van het Protocol Buffers-formaat van Google. Deze kwetsbaarheden maken het mogelijk dat aanvallers malafide schema-data omzetten in uitvoerbare code, wat kan leiden tot remote code execution en andere aanvallen op downstream software supply chains.

Protocol Buffers is een technologie die data verpakt in een compact en gestructureerd formaat om de uitwisseling tussen applicaties te vereenvoudigen. De protobuf.js-bibliotheek wordt wekelijks meer dan 50 miljoen keer gedownload en wordt vaak indirect gebruikt via afhankelijkheden zoals gRPC, Google Cloud libraries en andere frameworks, waardoor het lastig is voor organisaties om het gebruik ervan te monitoren.

De zes kwetsbaarheden, waaronder CVE-2026-44291 en CVE-2026-44295, betreffen onder meer remote code execution, denial-of-service, prototype pollution en codegeneratieproblemen. De ernstigste kwetsbaarheid betreft een fout in de codegeneratie waarbij protobuf.js dynamisch encoder- en decoderfuncties aanmaakt met de JavaScript Function() constructor. Hierdoor kan een aanvaller schema-informatie manipuleren zodat deze wordt geïnterpreteerd als uitvoerbare code binnen het Node.js-proces.

Daarnaast is er een code-injectieprobleem in het command-line tool pbjs, waarbij kwaadaardige schema-namen kunnen worden ingebed in gegenereerde JavaScript-bestanden en uitgevoerd worden bij import. Hoewel succesvolle exploitatie specifieke voorwaarden vereist, zoals invloed op protobuf-schema’s, neemt het risico toe doordat moderne software steeds vaker schema’s en configuratiebestanden uitwisselt via repositories, cloudomgevingen en API’s.

De overige kwetsbaarheden omvatten prototype-injectie en denial-of-service bugs die applicaties kunnen laten crashen of bronnen kunnen uitputten. Omdat protobuf.js vaak als transitieve afhankelijkheid wordt gebruikt, kunnen organisaties onbewust kwetsbaar zijn. Patches voor protobuf.js en de command-line tools zijn inmiddels beschikbaar. Het is aan te raden deze zo snel mogelijk toe te passen om risico’s in software supply chains te beperken.