Aktualisieren Sie vm2 umgehend auf die neueste verfügbare Version.
▸▾Herleitung der Bewertung(2)
Wie der Wert zustande kommt
- Hoechster CVSS-Basiswert 9.9+18
- Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-47698, CVSS-Vektor AV:N/PR:N)+10
Woraus sich die Konfidenz ergibt
- Nur ein Herausgeber — keine Gegenlesung
- Darunter eine behoerdliche Primaerquelle
- Strukturierte CVE-Daten aus der NVD vorhanden
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Einschränkungen
- Schmale Datenlage: der Wert beruht auf wenigen Einzelsignalen.
- Fuer 1 erkannte CVE(s) liegt noch kein CVSS-Basiswert vor (NVD-Rueckstau).
Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
[NEU] [kritisch] vm2: Mehrere Schwachstellen
Mehrere kritische Schwachstellen in der JavaScript-Sandbox vm2 ermöglichen Angreifern Denial-of-Service, Code-Ausführung, Informationsdiebstahl und Datenmanipulation. Nutzer von vm2 sind dringend aufgerufen, die Software umgehend zu aktualisieren, um diese Risiken zu mindern.
SecBoard-Einordnung
Organisationen, die vm2 in ihren Anwendungen einsetzen, sind einem erheblichen Risiko ausgesetzt. Angreifer könnten die Kontrolle über Systeme erlangen, sensible Daten stehlen oder manipulieren und Dienste unterbrechen.
Realistisch schlimmster Fall: Ein Angreifer könnte beliebigen Code auf Systemen ausführen, die vm2 verwenden, was zu einer vollständigen Kompromittierung des betroffenen Systems, Datenverlust oder -diebstahl führen könnte.
Key Facts
- CVSS
- 9.9 · CRITICAL
- EPSS
- 0.4%
- Über das Netz
- ja
- Anmeldung nötig
- ja
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- 3.11.6
- Zuweisende CNA
- security-advisories@github.com
- CVSS
- 9.8 · CRITICAL
- EPSS
- 0.7%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- 3.11.6
- Zuweisende CNA
- security-advisories@github.com
- CVSS
- unbekannt
- EPSS
- 0.4%
- Über das Netz
- unbekannt
- Anmeldung nötig
- unbekannt
- Nutzerinteraktion nötig
- unbekannt
- Angriffskomplexität
- unbekannt
- Beeinträchtigt
- unbekannt
- Patch
- 3.11.6
- Zuweisende CNA
- security-advisories@github.com
Betroffen
Nutzer der JavaScript-Sandbox vm2 sind betroffen.
Prüfen
3- ▸Überprüfen Sie alle Projekte und Abhängigkeiten auf die Verwendung von vm2 und stellen Sie sicher, dass die neueste gepatchte Version eingesetzt wird.
- ▸Scannen Sie Ihre Codebasis nach bekannten verwundbaren Versionen von vm2.
▸ 1 weitere▾ weniger
- ▸Überwachen Sie Systemprotokolle auf ungewöhnliche Aktivitäten oder Code-Ausführungen in Umgebungen, die vm2 nutzen.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Spezifische CVE-IDs der Schwachstellen sind im Artikel nicht genannt.
- ▸Die genauen Versionen von vm2, die betroffen sind, werden nicht spezifiziert, nur dass Nutzer aktualisieren sollen.
- ▸Details zu den Angriffsvektoren oder der Komplexität der Ausnutzung sind nicht angegeben.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Ja
Kundenfragen
- Haben wir Windows extern erreichbar?
MITRE ATT&CK(4)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„ermöglichen Angreifern ... Code-Ausführung“
„ermöglichen Angreifern Denial-of-Service“
„Informationsdiebstahl“
„Datenmanipulation“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Quellen & Belege· 1 Quelle
Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.
- Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.
CVE-Profile