SecBoard
Zurück zur CVE-Übersicht

CVE-2026-24118

CRITICAL(9.8)

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Risk Signal Score25/100 — MITTEL
  • CVSS 9.8 — Kritisch

Erwähnungen (letzte 60 Tage)

Artikel

EPSS-Score

0.9%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

9.8

Technische Schwere

SecBoard-Einordnung

CVE-2026-24118 betrifft vm2, eine Open-Source-VM/Sandbox für Node.js. Die Schwachstelle ermöglicht einen Sandbox-Ausbruch, wodurch Angreifer beliebigen Code auf dem Host-System ausführen können. Dies stellt ein erhebliches Sicherheitsrisiko dar, da die Isolation der Sandbox umgangen wird. Die Schwachstelle wurde in Version 3.11.0 behoben. Mit einem CVSS-Score von 9.8 (CRITICAL) ist die Schwachstelle als äußerst kritisch einzustufen. Obwohl die EPSS-Wahrscheinlichkeit mit 1% derzeit niedrig ist und die Schwachstelle nicht in gelistet ist, deutet der hohe CVSS-Wert auf ein erhebliches potenzielles Risiko hin. Security-Teams sollten vm2 umgehend auf Version 3.11.0 oder höher aktualisieren, um das Risiko eines Sandbox-Ausbruchs zu eliminieren. Eine schnelle Patch-Implementierung ist aufgrund der kritischen Natur der Schwachstelle dringend empfohlen.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

vm2 is an open source vm/sandbox for Node.js. Prior to version 3.11.0, VM2 suffers from a sandbox breakout vulnerability. This allows attackers to write code which can escape from the VM2 sandbox and execute arbitrary commands on the host system. This issue has been patched in version 3.11.0.

Referenzen