CVE-2026-47137 Critical CVSS 10.0/10

đź”´ CVE-2026-47137: Critical Schwachstelle

CVE-2026-47137
10.0/10
Critical
Nein
Various
Network

„`html

Zusammenfassung

CVE-2026-47137 ist eine kritische Sicherheitslücke in vm2 (Open-Source VM/Sandbox für Node.js), die vor Version 3.11.4 existiert. Die Vulnerabilität ermöglicht es Angreifern, einen unzureichenden Sicherheitsmechanismus zu umgehen, der die kombinierte Verwendung von nesting: true und require: false verhindern soll. Durch gezieltes Weglassen der require-Option kann dieser Check trivial umgangen werden.

Betroffene Systeme

Betroffen sind alle Installationen der vm2-Library mit Versionen vor 3.11.4. Dies umfasst insbesondere Node.js-Anwendungen, die vm2 für Code-Sandboxing nutzen. Das Ausmaß der Betroffenheit ist erheblich, da vm2 häufig in Produktionsumgebungen für die sichere Isolierung von Benutzercode eingesetzt wird.

Technische Details

Die SicherheitslĂĽcke besteht in einer fehlerhaften Validierungslogik in der Datei nodevm.js an Zeile 263. Der ursprĂĽngliche Patch fĂĽr GHSA-8hg8-63c5-gwmx implementiert eine ĂśberprĂĽfung mit strikter Gleichheit (===), die nur auf den expliziten Wert false prĂĽft:

if (options.require === false)

Das Problem: Wenn die require-Option nicht angegeben wird, ist options.require undefined, nicht false. Die Überprüfung schlägt fehl, und der Sicherheitsmechanismus wird umgangen. Unmittelbar danach (Zeile 280) wird durch Destrukturierung mit Default-Wert require: requireOpts = false genau die Konfiguration hergestellt, die der Patch verhindern sollte.

Empfohlene Massnahmen

  • Sofortige Aktualisierung auf vm2 Version 3.11.4 oder höher
  • ĂśberprĂĽfung aller Anwendungen auf vm2-Abhängigkeiten in der package.json
  • DurchfĂĽhrung eines Security-Audits fĂĽr Systeme, die vm2 mit nesting: true nutzen
  • Implementierung zusätzlicher Input-Validierungsmechanismen

Bewertung

CVSS-Score: 10.0 (Critical)

Die maximale Kritikalität ist gerechtfertigt, da die Vulnerability eine vollständige Umgehung der Sandbox-Sicherheit ermöglicht und Angreifern Remote Code Execution mit erhöhten Privilegien erlaubt.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%94%b4-cve-2026-47137-critical-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 14.06.2026
Alle CVEs ansehen