CVE-2026-47131
Red Hat Security Advisory: Red Hat Developer Hub 1.10.2 release.
Beschreibung
vm2 ist eine Open-Source-Virtual Machine/Sandbox für Node.js. Vor Version 3.11.4 konnte durch die Kombination von `Buffer.call.call({}.__lookupGetter__, Buffer, "__proto__")`, `Buffer.call.call({}.__lookupSetter__, Buffer, "__proto__")` und dem Fehler `ERR_INVALID_ARG_TYPE` in Node.js der Konstruktor für TypeError des Hosts abgerufen werden. Dies ermöglichte die Flucht aus der Sandbox und erlaubte Angreifern, beliebigen Code auszuführen. Dieses Problem wurde in Version 3.11.4 behoben.
Metriken
Weakness-Klassen (CWE)
CWE-913Class
Improper Control of Dynamically-Managed Code Resources
The product does not properly restrict reading from or writing to dynamically-managed code resources such as variables, objects, classes, attributes, functions, or executable instructions or statements.
cwe.mitre.org →
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- CVE Modified2026-06-13 04:17 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
- Reference: https://github.com/patriksimek/vm2/security/advisories/GHSA-v6mx-mf47-r5wg
- New CVE Received2026-06-12 15:16 UTC· security-advisories@github.com
- Description: vm2 is an open source vm/sandbox for Node.js. Prior to version 3.11.4, by combining Buffer.call.call({}.__lookupGetter__, Buffer, "__proto__"), Buffer.call.call({}.__lookupSetter__, Buffer, "__proto__"), and Node.js's ERR_INVALID_ARG_TYPE Error, the host's TypeError constructor can be obtained, which allows the escape from the sandbox. This allows attackers to run arbitrary code. This issue has been patched in version 3.11.4.
- CVSS V3.1: AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
- CWE: CWE-913
- Reference: https://github.com/patriksimek/vm2/commit/27c525f4615e2b983f122e2bed327d810126f5c8
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
Atlassian
BambooData Center LTS 10.2.22
Atlassian
BambooData Center LTS 12.1.10
Atlassian
BitbucketData Center 10.4.2
Atlassian
BitbucketData Center LTS 10.2.6
Atlassian
BitbucketData Center LTS 9.4.23
Atlassian
ConfluenceData Center LTS 10.2.15
Atlassian
ConfluenceData Center LTS 9.2.23
Atlassian
Crucible4.9.13
Atlassian
Fisheye4.9.13
Atlassian
JiraData Center LTS 10.3.24
Atlassian
JiraData Center LTS 11.3.10
beaugunderson
ip-address10.1.1
go
golang.org/x/net
golang
go1.26.0 – 1.26.3
golang
go1.25.10
IBM
MQAppliance <10.0.0.5
IBM
MQAppliance <9.4.0.26
IBM
MQAppliance <9.4.5.3
nodejs
undici6.17.0 – 6.27.0
nodejs
undici7.0.0 – 7.28.0
nodejs
undici7.23.0 – 7.28.0
nodejs
undici8.0.0 – 8.2.0
nodejs
undici8.0.0 – 8.5.0
npm
json-2-csv3.15.0
Quellen & Referenzen
- https://github.com/ljharb/shell-quote/security/advisories/GHSA-w7jw-789q-3m8pweb
- https://nvd.nist.gov/vuln/detail/CVE-2026-9277advisory
- https://github.com/ljharb/shell-quote/commit/1518179web
- https://github.com/ljharb/shell-quotepackage
- https://www.npmjs.com/package/shell-quoteweb
- http://www.openwall.com/lists/oss-security/2026/05/23/2web
- https://access.redhat.com/security/cve/CVE-2026-9277vdb-entryx_refsource_REDHAT
- https://bugzilla.redhat.com/show_bug.cgi?id=2480741issue-trackingx_refsource_REDHAT
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-9277.jsonx_sadp-csaf-vex
- https://access.redhat.com/errata/RHSA-2026:28010vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:34342vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:50850vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:36754vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:33574vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:29197vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:41928vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:48699vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:40765vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:44263vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:34791vendor-advisoryx_refsource_REDHAT
Verknüpfte CVEs
- CVE-2026-9697
Auswirkungen: undici's ProxyAgent löscht die Option requestTls stillschweigend, wenn sie mit einer SOCKS5-Proxy-URI (socks5:// oder socks…
highCVSSv3 7.4 - CVE-2026-9673
Versionen des Pakets json-2-csv ab Version 3.15.0 bis einschließlich 5.5.11 sind anfällig für eine CSV-Injektion über die Option preventC…
highCVSSv3 6.8 - CVE-2026-9277
Die Funktion `quote()` von shell-quote validierte Eingaben für Objekt-Token nicht gegen das Operator-Modell, das von `parse()` verwendet…
criticalCVSSv3 8.1 - CVE-2026-6734
Auswirkungen: Wenn `Socks5ProxyAgent` verwendet wird, wiederverwendet undici einen einzelnen Verbindungspool über verschiedene Ursprüng…
highCVSSv3 8.8 - CVE-2026-6322
Die Funktion `normalize()` von `fast-uri` normalisiert die Prozent-Codierung und Trennzeichen im Autoritätskomponente innerhalb des Host-…
highCVSSv3 7.5 - CVE-2026-48779
ws ist ein quelloffener WebSocket-Client und -Server für Node.js.
highCVSSv3 7.5 - CVE-2026-47210
vm2 ist eine Open-Source-Virtual Machine/Sandbox für Node.js.
criticalCVSSv3 9.8 - CVE-2026-47208
vm2 ist eine Open-Source-Virtual Machine/Sandbox für Node.js.
criticalCVSSv3 10.0 - CVE-2026-47141
vm2 ist eine Open-Source-Virtual Machine/Sandbox für Node.js.
medium - CVE-2026-47140
vm2 ist eine Open-Source-Virtual Machine/Sandbox für Node.js.
criticalCVSSv3 10.0 - CVE-2026-47139
vm2 ist eine Open-Source-Virtual Machine/Sandbox für Node.js.
highCVSSv3 8.6 - CVE-2026-47137
vm2 ist eine Open-Source-Virtual Machine/Sandbox für Node.js.
criticalCVSSv3 10.0 - CVE-2026-47135
vm2 ist eine Open-Source-Virtual Machine/Sandbox für Node.js.
highCVSSv3 8.7 - CVE-2026-45736
ws ist ein quelloffener WebSocket-Client und -Server für Node.js.
highCVSSv3 7.5 - CVE-2026-44496
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 7.5 - CVE-2026-44495
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 7.7 - CVE-2026-44494
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 8.7 - CVE-2026-44492
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 8.6 - CVE-2026-44488
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 7.5 - CVE-2026-44487
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 7.5 - CVE-2026-44486
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 7.5 - CVE-2026-42499
Pathologische Eingaben könnten einen Denial-of-Service (DoS) verursachen, wenn die Funktion `consumePhrase` beim Parsen einer E-Mail-Adre…
highCVSSv3 7.5 - CVE-2026-42338
Die Bibliothek `ip-address` dient zum Parsen und Manipulieren von IPv4- und IPv6-Adressen in JavaScript.
highCVSSv3 8.1 - CVE-2026-39820
Gut gestaltete Eingaben, die ParseAddress, ParseAddressList und ParseDate erreichen konnten, führten zu übermäßiger CPU-Auslastung und Sp…
highCVSSv3 7.5
4 weitere CVEs anzeigen
- CVE-2026-27136
Ein Fehler wurde in golang.org/x/net/html gefunden.
mediumCVSSv3 6.1 - CVE-2026-24781
vm2 ist eine Open-Source-Virtual Machine/Sandbox für Node.js.
criticalCVSSv3 9.8 - CVE-2026-12151
Auswirkungen: Der WebSocket-Client "undici" erzwingt eine maximale Payload-Größe auf die kumulative Byte-Anzahl von Fragmenten in einer N…
highCVSSv3 7.5 - CVE-2026-12143
Die Bibliothek `form-data` dient zum Erstellen von lesbaren Multipart/form-data-Streams.
highCVSSv3 7.5