SecBoard
Zurück zur Übersicht
Mittel28 / 100Konfidenz: Mittel
CVSS9.9EPSS0.7 %Über Netz erreichbarOhne Zutun des Nutzers

Aktualisieren Sie vm2 umgehend auf die neueste verfügbare Version.

Herleitung der Bewertung(2)

Wie der Wert zustande kommt

  • Hoechster CVSS-Basiswert 9.9+18
  • Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-47698, CVSS-Vektor AV:N/PR:N)+10

Woraus sich die Konfidenz ergibt

  • Nur ein Herausgeber — keine Gegenlesung
  • Darunter eine behoerdliche Primaerquelle
  • Strukturierte CVE-Daten aus der NVD vorhanden

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Einschränkungen

  • Schmale Datenlage: der Wert beruht auf wenigen Einzelsignalen.
  • Fuer 1 erkannte CVE(s) liegt noch kein CVSS-Basiswert vor (NVD-Rueckstau).

Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

[NEU] [kritisch] vm2: Mehrere Schwachstellen

CERT-Bund·
Originalartikel lesen bei CERT-Bund

Mehrere kritische Schwachstellen in der JavaScript-Sandbox vm2 ermöglichen Angreifern Denial-of-Service, Code-Ausführung, Informationsdiebstahl und Datenmanipulation. Nutzer von vm2 sind dringend aufgerufen, die Software umgehend zu aktualisieren, um diese Risiken zu mindern.

SecBoard-Einordnung

Organisationen, die vm2 in ihren Anwendungen einsetzen, sind einem erheblichen Risiko ausgesetzt. Angreifer könnten die Kontrolle über Systeme erlangen, sensible Daten stehlen oder manipulieren und Dienste unterbrechen.

Realistisch schlimmster Fall: Ein Angreifer könnte beliebigen Code auf Systemen ausführen, die vm2 verwenden, was zu einer vollständigen Kompromittierung des betroffenen Systems, Datenverlust oder -diebstahl führen könnte.

Key Facts

 

CVSS
9.9 · CRITICAL
EPSS
0.4%
Über das Netz
ja
Anmeldung nötig
ja
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
3.11.6
Zuweisende CNA
security-advisories@github.com
CVSS
9.8 · CRITICAL
EPSS
0.7%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
3.11.6
Zuweisende CNA
security-advisories@github.com
CVSS
unbekannt
EPSS
0.4%
Über das Netz
unbekannt
Anmeldung nötig
unbekannt
Nutzerinteraktion nötig
unbekannt
Angriffskomplexität
unbekannt
Beeinträchtigt
unbekannt
Patch
3.11.6
Zuweisende CNA
security-advisories@github.com

Betroffen

Nutzer der JavaScript-Sandbox vm2 sind betroffen.

Prüfen

3
  • Überprüfen Sie alle Projekte und Abhängigkeiten auf die Verwendung von vm2 und stellen Sie sicher, dass die neueste gepatchte Version eingesetzt wird.
  • Scannen Sie Ihre Codebasis nach bekannten verwundbaren Versionen von vm2.
1 weitere
  • Überwachen Sie Systemprotokolle auf ungewöhnliche Aktivitäten oder Code-Ausführungen in Umgebungen, die vm2 nutzen.

Offene Punkte

3
anzeigen
  • Spezifische CVE-IDs der Schwachstellen sind im Artikel nicht genannt.
  • Die genauen Versionen von vm2, die betroffen sind, werden nicht spezifiziert, nur dass Nutzer aktualisieren sollen.
  • Details zu den Angriffsvektoren oder der Komplexität der Ausnutzung sind nicht angegeben.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Ja

Kundenfragen

  • Haben wir Windows extern erreichbar?

MITRE ATT&CK(4)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1059Command and Scripting Interpreterzugeordnet

ermöglichen Angreifern ... Code-Ausführung

T1499Endpoint Denial of Servicezugeordnet

ermöglichen Angreifern Denial-of-Service

T1530Data from Cloud Storagezugeordnet

Informationsdiebstahl

T1565Data Manipulationzugeordnet

Datenmanipulation

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Quellen & Belege· 1 Quelle

CERT-BundPrimärbelegPUBLICZuverlässigkeit Adiese Meldung

Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

Themen
kritisch