vm2 mit teils kritischen Schwachstellen
- Sicherheitshinweis
© Adobe Stock
Remote Code Execution möglich
Für vm2 steht ein Update zur Verfügung, um die folgenden Sicherheitslücken zu schließen:
-
CVE-2026-47698 (EUVD-2026-60459, CVSS-Base-Score: 9.8/10): Angreifende können aus der Sandbox ausbrechen und beliebigen (Schad-)Code auf dem Host-Rechner ausführen.
-
CVE-2026-47683 (EUVD-2026-60461, 8.7/10): Ein Denial of Service (DoS) ist möglich.
-
CVE-2026-47686 (EUVD-2026-60460, 9.9/10): Angreifende können aus der Sandbox ausbrechen und beliebigen (Schad-)Code auf dem Host-Rechner ausführen.
-
Ohne CVE-Kennung (10/10): Angreifende können aus der Sandbox ausbrechen und beliebigen (Schad-)Code auf dem Host-Rechner ausführen.
Betroffen von den genannten Schwachstellen sind alle vm2-Versionen vor 3.11.6.
Dies berichten das Entwicklerteam in einem Security Advisory auf GitHub und das Bundesamt für Sicherheit in der Informationstechnik (BSI).
vm2 ist eine weit verbreitete Open-Source-Bibliothek für Node.js. Sie dient als Sandbox, in der JavaScript-Code isoliert ausgeführt werden kann, um den Host-Server vor potenziellen Schäden zu schützen.
Empfehlung
Aktualisieren Sie vm2 schnellstmöglich auf Version 3.11.6 oder höher.
Weitere Informationen
GitHub-Eintrag zu CVE-2026-47698 (engl.)
GitHub-Eintrag zu CVE-2026-47683 (engl.)
GitHub-Eintrag zu CVE-2026-47686 (engl.)