CVE-2026-47208

Red Hat Security Advisory: Red Hat Developer Hub 1.10.2 release.

criticalEPSS 0.8 %

Beschreibung

vm2 ist eine Open-Source-Virtual Machine/Sandbox für Node.js. Vor Version 3.11.4 leidet vm2 unter einer Sandbox-Ausbruchs-Schwachstelle. Dies ermöglicht es Angreifern, Code zu schreiben, der aus dem vm2-Sandbox entkommen und beliebige Befehle auf dem Host-System ausführen kann. Dieses Problem wurde in Version 3.11.4 behoben.

Metriken

Severity
critical
kein öffentlicher PoC bekannt
10.0
Quelle: nvd-v3
53.2 %
Hoch — CVE rangiert über dem Median aller heute bewerteten CVEs (Rang ≥ 36 %).
0.8 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-07-08 13:07 UTC
CWE-913

Weakness-Klassen (CWE)

  • CWE-913Class

    Improper Control of Dynamically-Managed Code Resources

    The product does not properly restrict reading from or writing to dynamically-managed code resources such as variables, objects, classes, attributes, functions, or executable instructions or statements.

    cwe.mitre.org →

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. CVE Modified2026-06-12 16:16 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
    • Reference: https://github.com/patriksimek/vm2/security/advisories/GHSA-76w7-j9cq-rx2j
  2. New CVE Received2026-06-12 15:16 UTC· security-advisories@github.com
    • Description: vm2 is an open source vm/sandbox for Node.js. Prior to version 3.11.4, VM2 suffers from a sandbox breakout vulnerability. This allows attackers to write code which can escape from the VM2 sandbox and execute arbitrary commands on the host system. This issue has been patched in version 3.11.4.
    • CVSS V3.1: AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
    • CWE: CWE-913
    • Reference: https://github.com/patriksimek/vm2/commit/a462655009669c3124ee39498121651597529ea8

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • Atlassian

    BambooData Center LTS 10.2.22

  • Atlassian

    BambooData Center LTS 12.1.10

  • Atlassian

    BitbucketData Center 10.4.2

  • Atlassian

    BitbucketData Center LTS 10.2.6

  • Atlassian

    BitbucketData Center LTS 9.4.23

  • Atlassian

    ConfluenceData Center LTS 10.2.15

  • Atlassian

    ConfluenceData Center LTS 9.2.23

  • Atlassian

    Crucible4.9.13

  • Atlassian

    Fisheye4.9.13

  • Atlassian

    JiraData Center LTS 10.3.24

  • Atlassian

    JiraData Center LTS 11.3.10

  • beaugunderson

    ip-address10.1.1

  • go

    golang.org/x/net

  • golang

    go1.26.0 – 1.26.3

  • golang

    go1.25.10

  • IBM

    MQAppliance <10.0.0.5

  • IBM

    MQAppliance <9.4.0.26

  • IBM

    MQAppliance <9.4.5.3

  • nodejs

    undici6.17.0 – 6.27.0

  • nodejs

    undici7.0.0 – 7.28.0

  • nodejs

    undici7.23.0 – 7.28.0

  • nodejs

    undici8.0.0 – 8.2.0

  • nodejs

    undici8.0.0 – 8.5.0

  • npm

    json-2-csv3.15.0

Quellen & Referenzen

Verknüpfte CVEs

4 weitere CVEs anzeigen

Verknüpfte Empfehlungen

IDCVE-2026-47208