CVE-2026-47139 High CVSS 8.6/10

đźź  CVE-2026-47139: High Schwachstelle

CVE-2026-47139
8.6/10
High
Nein
Various
Network

„`html

Zusammenfassung

Die Schwachstelle CVE-2026-47139 betrifft vm2, eine Open-Source-Sandbox-Umgebung für Node.js. In Versionen vor 3.11.4 können Angreifer die Sandbox-Sicherheitsmechanismen umgehen und auf interne HTTP-Module zugreifen, die eigentlich blockiert sein sollten. Dies ermöglicht unbefugten Netzwerkzugriff aus sandboxed Code.

Betroffene Systeme

Betroffen sind alle Implementierungen von vm2 in den Versionen vor 3.11.4. Das Tool wird häufig zur Isolation von unsicherem oder Drittanbieter-Code in Node.js-Anwendungen verwendet, insbesondere in:

  • Sandbox-Umgebungen fĂĽr User-Generated-Content
  • Sichere Code-AusfĂĽhrungsplattformen
  • Containerisierte Entwicklungs- und Test-Infrastrukturen

Technische Details

vm2 implementiert die NodeVM-Klasse mit einer Konfigurationsoption zum Ausschluss öffentlicher Netzwerk-Builtins. Wenn diese Option aktiviert wird, sollen die öffentlichen Module http, https, http2, net, dgram, tls, dns und dns/promises blockiert werden.

Die Schwachstelle liegt darin, dass Node.js interne, unterstrichene Module wie _http_client und _http_server exponiert, die nicht in die Blacklist aufgenommen wurden. Sandboxed Code kann diese internen APIs direkt importieren und nutzen, um:

  • Ausgehende HTTP-Requests zu tätigen
  • Listening HTTP-Sockets zu öffnen
  • Netzwerkkommunikation zu initiieren

Dies umgeht vollständig die beabsichtigte Isolation und ermöglicht Datenexfiltration sowie externe Command-and-Control-Kommunikation.

Empfohlene Massnahmen

  • Sofortiges Upgrade: Aktualisieren Sie vm2 auf Version 3.11.4 oder höher
  • Code-Review: ĂśberprĂĽfen Sie Sandbox-Konfigurationen in bestehenden Deployments
  • Netzwerk-Segmentierung: Implementieren Sie zusätzliche egress-Filter auf Netzwerk-Ebene
  • Monitoring: Ăśberwachen Sie ungewöhnliche Netzwerkaktivitäten aus sandboxed Umgebungen

Bewertung

CVSS Score: 8.6 (High)

Diese Bewertung spiegelt die hohe Auswirkung wider: Ein erfolgreicher Exploit ermöglicht Netzwerkzugriff in einer isolierten Umgebung. Der Angriffsvektor ist netzwerkbasiert, erfordert jedoch typischerweise, dass böswilliger Code bereits in der Sandbox ausgeführt wird.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-47139-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 14.06.2026
Alle CVEs ansehen