CVE-2026-47137
Red Hat Security Advisory: Red Hat Developer Hub 1.10.2 release.
Beschreibung
vm2 ist eine Open-Source-Virtual Machine/Sandbox für Node.js. Vor Version 3.11.4 führte die Behebung von GHSA-8hg8-63c5-gwmx (CVE-2023-37903) in nodevm.js Zeile 263 eine Überprüfung ein, die die Kombination nesting: true + require: false blockiert. Diese Überprüfung verwendet jedoch strikte Gleichheit (options.require === false), was leicht umgangen werden kann, indem der require-Option vollständig ausgelassen wird. Wenn require nicht angegeben ist, ist options.require undefiniert und nicht falsch. Die strikte Gleichheitsüberprüfung schlägt fehl, sodass die Sicherheitsmaßnahme übersprungen wird. Unmittelbar danach (Zeile 280) weist die Zerlegung mit Standardwert require: requireOpts = false zu, wodurch requireOpts auf false gesetzt wird und genau die Konfiguration entsteht, die das Patch verhindern sollte. Dieses Problem wurde in Version 3.11.4 behoben.
Metriken
Weakness-Klassen (CWE)
CWE-913Class
Improper Control of Dynamically-Managed Code Resources
The product does not properly restrict reading from or writing to dynamically-managed code resources such as variables, objects, classes, attributes, functions, or executable instructions or statements.
cwe.mitre.org →
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- New CVE Received2026-06-12 15:16 UTC· security-advisories@github.com
- Description: vm2 is an open source vm/sandbox for Node.js. Prior to version 3.11.4, the fix for GHSA-8hg8-63c5-gwmx (CVE-2023-37903) introduced a check in nodevm.js line 263 that blocks the combination nesting: true + require: false. However, the check uses strict equality (options.require === false), which is trivially bypassed by omitting the require option entirely. When require is not specified, options.require is undefined, not false. The strict equality check fails, so the security guard is skipped. Immediately after (line 280), the destructuring default require: requireOpts = false assigns requireOpts = false, producing the exact configuration the patch was designed to prevent. This issue has been patched in version 3.11.4.
- CVSS V3.1: AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
- CWE: CWE-913
- Reference: https://github.com/advisories/GHSA-g644-9gfx-q4q4
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
Atlassian
BambooData Center LTS 10.2.22
Atlassian
BambooData Center LTS 12.1.10
Atlassian
BitbucketData Center 10.4.2
Atlassian
BitbucketData Center LTS 10.2.6
Atlassian
BitbucketData Center LTS 9.4.23
Atlassian
ConfluenceData Center LTS 10.2.15
Atlassian
ConfluenceData Center LTS 9.2.23
Atlassian
Crucible4.9.13
Atlassian
Fisheye4.9.13
Atlassian
JiraData Center LTS 10.3.24
Atlassian
JiraData Center LTS 11.3.10
beaugunderson
ip-address10.1.1
go
golang.org/x/net
golang
go1.26.0 – 1.26.3
golang
go1.25.10
IBM
MQAppliance <10.0.0.5
IBM
MQAppliance <9.4.0.26
IBM
MQAppliance <9.4.5.3
nodejs
undici6.17.0 – 6.27.0
nodejs
undici7.0.0 – 7.28.0
nodejs
undici7.23.0 – 7.28.0
nodejs
undici8.0.0 – 8.2.0
nodejs
undici8.0.0 – 8.5.0
npm
json-2-csv3.15.0
Quellen & Referenzen
- https://github.com/ljharb/shell-quote/security/advisories/GHSA-w7jw-789q-3m8pweb
- https://nvd.nist.gov/vuln/detail/CVE-2026-9277advisory
- https://github.com/ljharb/shell-quote/commit/1518179web
- https://github.com/ljharb/shell-quotepackage
- https://www.npmjs.com/package/shell-quoteweb
- http://www.openwall.com/lists/oss-security/2026/05/23/2web
- https://access.redhat.com/security/cve/CVE-2026-9277vdb-entryx_refsource_REDHAT
- https://bugzilla.redhat.com/show_bug.cgi?id=2480741issue-trackingx_refsource_REDHAT
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-9277.jsonx_sadp-csaf-vex
- https://access.redhat.com/errata/RHSA-2026:28010vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:34342vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:50850vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:36754vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:33574vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:29197vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:41928vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:48699vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:40765vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:44263vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:34791vendor-advisoryx_refsource_REDHAT
Verknüpfte CVEs
- CVE-2026-9697
Auswirkungen: undici's ProxyAgent löscht die Option requestTls stillschweigend, wenn sie mit einer SOCKS5-Proxy-URI (socks5:// oder socks…
highCVSSv3 7.4 - CVE-2026-9673
Versionen des Pakets json-2-csv ab Version 3.15.0 bis einschließlich 5.5.11 sind anfällig für eine CSV-Injektion über die Option preventC…
highCVSSv3 6.8 - CVE-2026-9277
Die Funktion `quote()` von shell-quote validierte Eingaben für Objekt-Token nicht gegen das Operator-Modell, das von `parse()` verwendet…
criticalCVSSv3 8.1 - CVE-2026-6734
Auswirkungen: Wenn `Socks5ProxyAgent` verwendet wird, wiederverwendet undici einen einzelnen Verbindungspool über verschiedene Ursprüng…
highCVSSv3 8.8 - CVE-2026-6322
Die Funktion `normalize()` von `fast-uri` normalisiert die Prozent-Codierung und Trennzeichen im Autoritätskomponente innerhalb des Host-…
highCVSSv3 7.5 - CVE-2026-48779
ws ist ein quelloffener WebSocket-Client und -Server für Node.js.
highCVSSv3 7.5 - CVE-2026-47210
vm2 ist eine Open-Source-Virtual Machine/Sandbox für Node.js.
criticalCVSSv3 9.8 - CVE-2026-47208
vm2 ist eine Open-Source-Virtual Machine/Sandbox für Node.js.
criticalCVSSv3 10.0 - CVE-2026-47141
vm2 ist eine Open-Source-Virtual Machine/Sandbox für Node.js.
medium - CVE-2026-47140
vm2 ist eine Open-Source-Virtual Machine/Sandbox für Node.js.
criticalCVSSv3 10.0 - CVE-2026-47139
vm2 ist eine Open-Source-Virtual Machine/Sandbox für Node.js.
highCVSSv3 8.6 - CVE-2026-47135
vm2 ist eine Open-Source-Virtual Machine/Sandbox für Node.js.
highCVSSv3 8.7 - CVE-2026-47131
vm2 ist eine Open-Source-Virtual Machine/Sandbox für Node.js.
criticalCVSSv3 10.0 - CVE-2026-45736
ws ist ein quelloffener WebSocket-Client und -Server für Node.js.
highCVSSv3 7.5 - CVE-2026-44496
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 7.5 - CVE-2026-44495
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 7.7 - CVE-2026-44494
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 8.7 - CVE-2026-44492
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 8.6 - CVE-2026-44488
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 7.5 - CVE-2026-44487
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 7.5 - CVE-2026-44486
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 7.5 - CVE-2026-42499
Pathologische Eingaben könnten einen Denial-of-Service (DoS) verursachen, wenn die Funktion `consumePhrase` beim Parsen einer E-Mail-Adre…
highCVSSv3 7.5 - CVE-2026-42338
Die Bibliothek `ip-address` dient zum Parsen und Manipulieren von IPv4- und IPv6-Adressen in JavaScript.
highCVSSv3 8.1 - CVE-2026-39820
Gut gestaltete Eingaben, die ParseAddress, ParseAddressList und ParseDate erreichen konnten, führten zu übermäßiger CPU-Auslastung und Sp…
highCVSSv3 7.5
4 weitere CVEs anzeigen
- CVE-2026-27136
Ein Fehler wurde in golang.org/x/net/html gefunden.
mediumCVSSv3 6.1 - CVE-2026-24781
vm2 ist eine Open-Source-Virtual Machine/Sandbox für Node.js.
criticalCVSSv3 9.8 - CVE-2026-12151
Auswirkungen: Der WebSocket-Client "undici" erzwingt eine maximale Payload-Größe auf die kumulative Byte-Anzahl von Fragmenten in einer N…
highCVSSv3 7.5 - CVE-2026-12143
Die Bibliothek `form-data` dient zum Erstellen von lesbaren Multipart/form-data-Streams.
highCVSSv3 7.5