CVE-2026-47208
Red Hat Security Advisory: Red Hat Developer Hub 1.10.2 release.
Beschreibung
vm2 ist eine Open-Source-Virtual Machine/Sandbox für Node.js. Vor Version 3.11.4 leidet vm2 unter einer Sandbox-Ausbruchs-Schwachstelle. Dies ermöglicht es Angreifern, Code zu schreiben, der aus dem vm2-Sandbox entkommen und beliebige Befehle auf dem Host-System ausführen kann. Dieses Problem wurde in Version 3.11.4 behoben.
Metriken
Weakness-Klassen (CWE)
CWE-913Class
Improper Control of Dynamically-Managed Code Resources
The product does not properly restrict reading from or writing to dynamically-managed code resources such as variables, objects, classes, attributes, functions, or executable instructions or statements.
cwe.mitre.org →
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- CVE Modified2026-06-12 16:16 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
- Reference: https://github.com/patriksimek/vm2/security/advisories/GHSA-76w7-j9cq-rx2j
- New CVE Received2026-06-12 15:16 UTC· security-advisories@github.com
- Description: vm2 is an open source vm/sandbox for Node.js. Prior to version 3.11.4, VM2 suffers from a sandbox breakout vulnerability. This allows attackers to write code which can escape from the VM2 sandbox and execute arbitrary commands on the host system. This issue has been patched in version 3.11.4.
- CVSS V3.1: AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
- CWE: CWE-913
- Reference: https://github.com/patriksimek/vm2/commit/a462655009669c3124ee39498121651597529ea8
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
Atlassian
BambooData Center LTS 10.2.22
Atlassian
BambooData Center LTS 12.1.10
Atlassian
BitbucketData Center 10.4.2
Atlassian
BitbucketData Center LTS 10.2.6
Atlassian
BitbucketData Center LTS 9.4.23
Atlassian
ConfluenceData Center LTS 10.2.15
Atlassian
ConfluenceData Center LTS 9.2.23
Atlassian
Crucible4.9.13
Atlassian
Fisheye4.9.13
Atlassian
JiraData Center LTS 10.3.24
Atlassian
JiraData Center LTS 11.3.10
beaugunderson
ip-address10.1.1
go
golang.org/x/net
golang
go1.26.0 – 1.26.3
golang
go1.25.10
IBM
MQAppliance <10.0.0.5
IBM
MQAppliance <9.4.0.26
IBM
MQAppliance <9.4.5.3
nodejs
undici6.17.0 – 6.27.0
nodejs
undici7.0.0 – 7.28.0
nodejs
undici7.23.0 – 7.28.0
nodejs
undici8.0.0 – 8.2.0
nodejs
undici8.0.0 – 8.5.0
npm
json-2-csv3.15.0
Quellen & Referenzen
- https://github.com/ljharb/shell-quote/security/advisories/GHSA-w7jw-789q-3m8pweb
- https://nvd.nist.gov/vuln/detail/CVE-2026-9277advisory
- https://github.com/ljharb/shell-quote/commit/1518179web
- https://github.com/ljharb/shell-quotepackage
- https://www.npmjs.com/package/shell-quoteweb
- http://www.openwall.com/lists/oss-security/2026/05/23/2web
- https://access.redhat.com/security/cve/CVE-2026-9277vdb-entryx_refsource_REDHAT
- https://bugzilla.redhat.com/show_bug.cgi?id=2480741issue-trackingx_refsource_REDHAT
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-9277.jsonx_sadp-csaf-vex
- https://access.redhat.com/errata/RHSA-2026:28010vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:34342vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:50850vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:36754vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:33574vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:29197vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:41928vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:48699vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:40765vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:44263vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:34791vendor-advisoryx_refsource_REDHAT
Verknüpfte CVEs
- CVE-2026-9697
Auswirkungen: undici's ProxyAgent löscht die Option requestTls stillschweigend, wenn sie mit einer SOCKS5-Proxy-URI (socks5:// oder socks…
highCVSSv3 7.4 - CVE-2026-9673
Versionen des Pakets json-2-csv ab Version 3.15.0 bis einschließlich 5.5.11 sind anfällig für eine CSV-Injektion über die Option preventC…
highCVSSv3 6.8 - CVE-2026-9277
Die Funktion `quote()` von shell-quote validierte Eingaben für Objekt-Token nicht gegen das Operator-Modell, das von `parse()` verwendet…
criticalCVSSv3 8.1 - CVE-2026-6734
Auswirkungen: Wenn `Socks5ProxyAgent` verwendet wird, wiederverwendet undici einen einzelnen Verbindungspool über verschiedene Ursprüng…
highCVSSv3 8.8 - CVE-2026-6322
Die Funktion `normalize()` von `fast-uri` normalisiert die Prozent-Codierung und Trennzeichen im Autoritätskomponente innerhalb des Host-…
highCVSSv3 7.5 - CVE-2026-48779
ws ist ein quelloffener WebSocket-Client und -Server für Node.js.
highCVSSv3 7.5 - CVE-2026-47210
vm2 ist eine Open-Source-Virtual Machine/Sandbox für Node.js.
criticalCVSSv3 9.8 - CVE-2026-47141
vm2 ist eine Open-Source-Virtual Machine/Sandbox für Node.js.
medium - CVE-2026-47140
vm2 ist eine Open-Source-Virtual Machine/Sandbox für Node.js.
criticalCVSSv3 10.0 - CVE-2026-47139
vm2 ist eine Open-Source-Virtual Machine/Sandbox für Node.js.
highCVSSv3 8.6 - CVE-2026-47137
vm2 ist eine Open-Source-Virtual Machine/Sandbox für Node.js.
criticalCVSSv3 10.0 - CVE-2026-47135
vm2 ist eine Open-Source-Virtual Machine/Sandbox für Node.js.
highCVSSv3 8.7 - CVE-2026-47131
vm2 ist eine Open-Source-Virtual Machine/Sandbox für Node.js.
criticalCVSSv3 10.0 - CVE-2026-45736
ws ist ein quelloffener WebSocket-Client und -Server für Node.js.
highCVSSv3 7.5 - CVE-2026-44496
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 7.5 - CVE-2026-44495
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 7.7 - CVE-2026-44494
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 8.7 - CVE-2026-44492
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 8.6 - CVE-2026-44488
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 7.5 - CVE-2026-44487
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 7.5 - CVE-2026-44486
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 7.5 - CVE-2026-42499
Pathologische Eingaben könnten einen Denial-of-Service (DoS) verursachen, wenn die Funktion `consumePhrase` beim Parsen einer E-Mail-Adre…
highCVSSv3 7.5 - CVE-2026-42338
Die Bibliothek `ip-address` dient zum Parsen und Manipulieren von IPv4- und IPv6-Adressen in JavaScript.
highCVSSv3 8.1 - CVE-2026-39820
Gut gestaltete Eingaben, die ParseAddress, ParseAddressList und ParseDate erreichen konnten, führten zu übermäßiger CPU-Auslastung und Sp…
highCVSSv3 7.5
4 weitere CVEs anzeigen
- CVE-2026-27136
Ein Fehler wurde in golang.org/x/net/html gefunden.
mediumCVSSv3 6.1 - CVE-2026-24781
vm2 ist eine Open-Source-Virtual Machine/Sandbox für Node.js.
criticalCVSSv3 9.8 - CVE-2026-12151
Auswirkungen: Der WebSocket-Client "undici" erzwingt eine maximale Payload-Größe auf die kumulative Byte-Anzahl von Fragmenten in einer N…
highCVSSv3 7.5 - CVE-2026-12143
Die Bibliothek `form-data` dient zum Erstellen von lesbaren Multipart/form-data-Streams.
highCVSSv3 7.5