CVE-2026-47131

Red Hat Security Advisory: Red Hat Developer Hub 1.10.2 release.

criticalEPSS 0.6 %

Beschreibung

vm2 ist eine Open-Source-Virtual Machine/Sandbox für Node.js. Vor Version 3.11.4 konnte durch die Kombination von `Buffer.call.call({}.__lookupGetter__, Buffer, "__proto__")`, `Buffer.call.call({}.__lookupSetter__, Buffer, "__proto__")` und dem Fehler `ERR_INVALID_ARG_TYPE` in Node.js der Konstruktor für TypeError des Hosts abgerufen werden. Dies ermöglichte die Flucht aus der Sandbox und erlaubte Angreifern, beliebigen Code auszuführen. Dieses Problem wurde in Version 3.11.4 behoben.

Metriken

Severity
critical
kein öffentlicher PoC bekannt
10.0
Quelle: nvd-v3
47.6 %
Hoch — CVE rangiert über dem Median aller heute bewerteten CVEs (Rang ≥ 36 %).
0.6 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-07-08 13:07 UTC
CWE-913

Weakness-Klassen (CWE)

  • CWE-913Class

    Improper Control of Dynamically-Managed Code Resources

    The product does not properly restrict reading from or writing to dynamically-managed code resources such as variables, objects, classes, attributes, functions, or executable instructions or statements.

    cwe.mitre.org →

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. CVE Modified2026-06-13 04:17 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
    • Reference: https://github.com/patriksimek/vm2/security/advisories/GHSA-v6mx-mf47-r5wg
  2. New CVE Received2026-06-12 15:16 UTC· security-advisories@github.com
    • Description: vm2 is an open source vm/sandbox for Node.js. Prior to version 3.11.4, by combining Buffer.call.call({}.__lookupGetter__, Buffer, "__proto__"), Buffer.call.call({}.__lookupSetter__, Buffer, "__proto__"), and Node.js's ERR_INVALID_ARG_TYPE Error, the host's TypeError constructor can be obtained, which allows the escape from the sandbox. This allows attackers to run arbitrary code. This issue has been patched in version 3.11.4.
    • CVSS V3.1: AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
    • CWE: CWE-913
    • Reference: https://github.com/patriksimek/vm2/commit/27c525f4615e2b983f122e2bed327d810126f5c8

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • Atlassian

    BambooData Center LTS 10.2.22

  • Atlassian

    BambooData Center LTS 12.1.10

  • Atlassian

    BitbucketData Center 10.4.2

  • Atlassian

    BitbucketData Center LTS 10.2.6

  • Atlassian

    BitbucketData Center LTS 9.4.23

  • Atlassian

    ConfluenceData Center LTS 10.2.15

  • Atlassian

    ConfluenceData Center LTS 9.2.23

  • Atlassian

    Crucible4.9.13

  • Atlassian

    Fisheye4.9.13

  • Atlassian

    JiraData Center LTS 10.3.24

  • Atlassian

    JiraData Center LTS 11.3.10

  • beaugunderson

    ip-address10.1.1

  • go

    golang.org/x/net

  • golang

    go1.26.0 – 1.26.3

  • golang

    go1.25.10

  • IBM

    MQAppliance <10.0.0.5

  • IBM

    MQAppliance <9.4.0.26

  • IBM

    MQAppliance <9.4.5.3

  • nodejs

    undici6.17.0 – 6.27.0

  • nodejs

    undici7.0.0 – 7.28.0

  • nodejs

    undici7.23.0 – 7.28.0

  • nodejs

    undici8.0.0 – 8.2.0

  • nodejs

    undici8.0.0 – 8.5.0

  • npm

    json-2-csv3.15.0

Quellen & Referenzen

Verknüpfte CVEs

4 weitere CVEs anzeigen

Verknüpfte Empfehlungen

IDCVE-2026-47131