CVE-2026-47137

Red Hat Security Advisory: Red Hat Developer Hub 1.10.2 release.

criticalEPSS 0.4 %

Beschreibung

vm2 ist eine Open-Source-Virtual Machine/Sandbox für Node.js. Vor Version 3.11.4 führte die Behebung von GHSA-8hg8-63c5-gwmx (CVE-2023-37903) in nodevm.js Zeile 263 eine Überprüfung ein, die die Kombination nesting: true + require: false blockiert. Diese Überprüfung verwendet jedoch strikte Gleichheit (options.require === false), was leicht umgangen werden kann, indem der require-Option vollständig ausgelassen wird. Wenn require nicht angegeben ist, ist options.require undefiniert und nicht falsch. Die strikte Gleichheitsüberprüfung schlägt fehl, sodass die Sicherheitsmaßnahme übersprungen wird. Unmittelbar danach (Zeile 280) weist die Zerlegung mit Standardwert require: requireOpts = false zu, wodurch requireOpts auf false gesetzt wird und genau die Konfiguration entsteht, die das Patch verhindern sollte. Dieses Problem wurde in Version 3.11.4 behoben.

Metriken

Severity
critical
kein öffentlicher PoC bekannt
10.0
Quelle: nvd-v3
31.5 %
Erhöht — CVE ist relevanter als mindestens 10 % der heute bewerteten CVEs.
0.4 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-07-08 13:07 UTC
CWE-913

Weakness-Klassen (CWE)

  • CWE-913Class

    Improper Control of Dynamically-Managed Code Resources

    The product does not properly restrict reading from or writing to dynamically-managed code resources such as variables, objects, classes, attributes, functions, or executable instructions or statements.

    cwe.mitre.org →

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. New CVE Received2026-06-12 15:16 UTC· security-advisories@github.com
    • Description: vm2 is an open source vm/sandbox for Node.js. Prior to version 3.11.4, the fix for GHSA-8hg8-63c5-gwmx (CVE-2023-37903) introduced a check in nodevm.js line 263 that blocks the combination nesting: true + require: false. However, the check uses strict equality (options.require === false), which is trivially bypassed by omitting the require option entirely. When require is not specified, options.require is undefined, not false. The strict equality check fails, so the security guard is skipped. Immediately after (line 280), the destructuring default require: requireOpts = false assigns requireOpts = false, producing the exact configuration the patch was designed to prevent. This issue has been patched in version 3.11.4.
    • CVSS V3.1: AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
    • CWE: CWE-913
    • Reference: https://github.com/advisories/GHSA-g644-9gfx-q4q4

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • Atlassian

    BambooData Center LTS 10.2.22

  • Atlassian

    BambooData Center LTS 12.1.10

  • Atlassian

    BitbucketData Center 10.4.2

  • Atlassian

    BitbucketData Center LTS 10.2.6

  • Atlassian

    BitbucketData Center LTS 9.4.23

  • Atlassian

    ConfluenceData Center LTS 10.2.15

  • Atlassian

    ConfluenceData Center LTS 9.2.23

  • Atlassian

    Crucible4.9.13

  • Atlassian

    Fisheye4.9.13

  • Atlassian

    JiraData Center LTS 10.3.24

  • Atlassian

    JiraData Center LTS 11.3.10

  • beaugunderson

    ip-address10.1.1

  • go

    golang.org/x/net

  • golang

    go1.26.0 – 1.26.3

  • golang

    go1.25.10

  • IBM

    MQAppliance <10.0.0.5

  • IBM

    MQAppliance <9.4.0.26

  • IBM

    MQAppliance <9.4.5.3

  • nodejs

    undici6.17.0 – 6.27.0

  • nodejs

    undici7.0.0 – 7.28.0

  • nodejs

    undici7.23.0 – 7.28.0

  • nodejs

    undici8.0.0 – 8.2.0

  • nodejs

    undici8.0.0 – 8.5.0

  • npm

    json-2-csv3.15.0

Quellen & Referenzen

Verknüpfte CVEs

4 weitere CVEs anzeigen

Verknüpfte Empfehlungen

IDCVE-2026-47137