Sie haben noch keinen Account? Jetzt registrieren
  • umfangreiche Warnmeldungen
  • zusätzliche Funktionen
  • persönliche Benachrichtigungen

vm2 mit teils kritischen Schwachstellen

- Sicherheitshinweis

In vm2 wurden mehrere teils kritische Sicherheitslücken gepatcht. Das verfügbare Update sollten Nutzende rasch installieren.
6448.png

© Adobe Stock

Remote Code Execution möglich

Für vm2 steht ein Update zur Verfügung, um die folgenden Sicherheitslücken zu schließen:

  • CVE-2026-47698 (EUVD-2026-60459, CVSS-Base-Score: 9.8/10): Angreifende können aus der Sandbox ausbrechen und beliebigen (Schad-)Code auf dem Host-Rechner ausführen.

  • CVE-2026-47683 (EUVD-2026-60461, 8.7/10): Ein Denial of Service (DoS) ist möglich.

  • CVE-2026-47686 (EUVD-2026-60460, 9.9/10): Angreifende können aus der Sandbox ausbrechen und beliebigen (Schad-)Code auf dem Host-Rechner ausführen.

  • Ohne CVE-Kennung (10/10): Angreifende können aus der Sandbox ausbrechen und beliebigen (Schad-)Code auf dem Host-Rechner ausführen.

Betroffen von den genannten Schwachstellen sind alle vm2-Versionen vor 3.11.6.

Dies berichten das Entwicklerteam in einem Security Advisory auf GitHub und das Bundesamt für Sicherheit in der Informationstechnik (BSI).

vm2 ist eine weit verbreitete Open-Source-Bibliothek für Node.js. Sie dient als Sandbox, in der JavaScript-Code isoliert ausgeführt werden kann, um den Host-Server vor potenziellen Schäden zu schützen.

Empfehlung

Aktualisieren Sie vm2 schnellstmöglich auf Version 3.11.6 oder höher.

Weitere Informationen

GitHub-Eintrag zu CVE-2026-47698 (engl.)

GitHub-Eintrag zu CVE-2026-47683 (engl.)

GitHub-Eintrag zu CVE-2026-47686 (engl.)

GitHub-Eintrag zu Sicherheitslücke ohne CVE-Kennung (engl.)

Schwachstellenmeldung des BSI