A vulnerability was found in gatsby-plugin-mdx up to 2.14.1/3.15.2 and classified as critical. Affected is an unknown function of the component gray-matter. The manipulation results in deserialization. This vulnerability was named CVE-2022-25863. The attack may be performed from remote. There is no available exploit. A patch should be applied to... Weiterlesen
Intelligence View
⚡ tsecurity.de Intelligence
CVE-2022-25863 | gatsby-plugin-mdx up to 2.14.1/3.15.2 gray-matter deserialization
A vulnerability was found in gatsby-plugin-mdx up to 2.14.1/3.15.2 and classified as critical. Affected is an unknown function of the component gray-matter. The manipulation results in deserialization. This vulnerability was named…
Reagiere als Erste:r — dein Feedback zählt!
2. Cyber Threat Intelligence & Forensik
IoC Intelligence (1 Indikatoren)
CVE-2022-25863
CTI Threat Relationship Graph4 Knoten / 3 Relationen
Exploit & Remediation Lifecycle Timeline
CVE-2022-25863Entdeckung & Meldung
Schwachstelle identifiziert & registriert
Sicherheits-Advisory
Offizielle Warnung & CVE-Zuweisung
Exploit / PoC
Öffentlicher Nachweis/Code verfügbar (Exploit-DB/EUVD)
In-the-Wild Ausnutzung
Keine Massenausnutzung gemeldet
Patch & Schutzmaßnahmen
Upstream-Patch-Referenz vorhanden (Commit-/Advisory-Link)
Exploit Weaponization & Public PoC Radar
HIGH EXPLOITABLE · Index 50/100Exploit-DB
Kein EDB-EintragInteraktion
0-ClickAuthentifizierung
ErforderlichCWE-Schwachstellen-Taxonomie & Defensive Architektur
CWE-502
Unsichere Deserialisierung
A08:2021-Software and Data Integrity Failures
Wurzelursache (Root Cause)
Serialisierte Objekte aus externen Quellen werden ohne Integritätsnachweis instanziiert.
Exploitation-Mechanik
Objekt-Injection und Ausführung von Gadget-Chains zur vollständigen Server-Übernahme.
Defensive Architektur
Verzicht auf natives PHP unserialize() oder Java Serialization; stattdessen sicheres JSON mit HMAC-Signatur nutzen.
3. Compliance, SLA & Vendor Adherence
CVSS 8.1CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N/E:P
Impact: 5.18 | Exploitability: 2.84
AVN
Netzwerk (Remote)
Aus der Ferne über das Internet ohne Vorbedingungen exploitbar.
ACL
Niedrig (Low)
Wiederholbar und deterministisch ohne spezielle Race Conditions ausnutzbar.
PRL
Niedrig (Standard-Benutzer)
Erfordert Anmeldedaten eines regulären Benutzers.
UIN
Keine (Zero-Click)
Autonom ohne menschliches Zutun ausführbar (Zero-Click Exploitation).
SU
Unverändert (Scope Unchanged)
Auswirkungen verbleiben isoliert in der angreifbaren Anwendungskomponente.
CH
Hoch (Totaler Abfluss)
Vollständiger Zugriff auf alle sensiblen Datenbank- und Speicherinhalte.
IH
Hoch (Volle Manipulation)
Vollständige Modifikation von Dateien, Parametern oder Ausführung von Code.
AN
Keine
Teilweise oder keine Beeinträchtigung.
NVD Primärbewertung & CISA SSVCCVE-2022-25863
NVD: AnalyzedNVD 9.8 · CRITICAL
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
NVD-Datenstand: 29.09.2026, 15:50 UTC
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
NVD-Datenstand: 29.09.2026, 15:50 UTC
Abweichung zum Hersteller-Sekundärscore (EUVD-Karte oben): 8.1
Advisory Radar
Offizielles Hersteller-Update verfügbar
Hersteller-Sicherheitsmeldungen & Patch-Status
Handlungsempfehlung für Administratoren
Hersteller hat ein verifiziertes Patch-Release herausgegeben. Sofortiges Rollout auf Test- und Produktivsystemen empfohlen.
Referenzen aus der Primärquelle („Verifiziert" nur bei Hersteller-Domäne):
-
Web Referencesnyk.io
-
Google / Chrome Security Bulletin Verifiziertgoogle.com
-
Upstream-Referenz (Code-Hosting, kein Advisory)github.com
-
Upstream-Referenz (Code-Hosting, kein Advisory)github.com