CVE-2026-43997
CRITICAL(10.0)CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
- CVSS 10 — Kritisch
Erwähnungen (letzte 60 Tage)
EPSS-Score
1.0%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
10
Technische Schwere
SecBoard-Einordnung
CVE-2026-43997 betrifft vm2, eine Open-Source-VM/Sandbox für Node.js. Die Schwachstelle ermöglicht es, das Host-Objekt zu erhalten, was zu einem Sandbox-Escape führen kann. Angreifer könnten so die Isolation der Sandbox umgehen und potenziell auf das zugrunde liegende System zugreifen. Diese Schwachstelle wurde in Version 3.11.0 behoben.
Mit einem CVSS-Score von 10.0 wird diese Schwachstelle als kritisch eingestuft. Obwohl die EPSS-Wahrscheinlichkeit für eine Ausnutzung bei nur 1% liegt und die Schwachstelle nicht im CISA KEV-Katalog aufgeführt ist, deutet der maximale CVSS-Score auf ein hohes potenzielles Risiko hin. Die Möglichkeit eines Sandbox-Escapes ist besonders gravierend in Umgebungen, die auf die Isolation durch vm2 angewiesen sind.
Security-Teams sollten umgehend alle Instanzen von vm2 auf Version 3.11.0 oder höher aktualisieren. Da die Schwachstelle einen vollständigen Sandbox-Escape ermöglicht, ist eine schnelle Behebung essenziell, um die Integrität und Sicherheit der betroffenen Node.js-Anwendungen zu gewährleisten. Eine Überwachung auf ungewöhnliche Aktivitäten in vm2-Umgebungen wird ebenfalls empfohlen.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
vm2 is an open source vm/sandbox for Node.js. Prior to 3.11.0, it is possible to obtain the host Object. There are various ways to use the host Object, to escape the sandbox, one example would be using HostObject.getOwnPropertySymbols to obtain Symbol(nodejs.util.inspect.custom). This vulnerability is fixed in 3.11.0.
Betroffene Produkte
- cpe:2.3:a:vm2_project:vm2:*:*:*:*:*:node.js:*:*
GitHub Advisories
vm2 Access to Host Object Enables Sandbox Escape
Referenzen
- https://github.com/patriksimek/vm2/security/advisories/GHSA-47x8-96vw-5wg6
- https://access.redhat.com/errata/RHSA-2026:50850
- https://access.redhat.com/security/cve/CVE-2026-43997
- https://bugzilla.redhat.com/show_bug.cgi?id=2477203
- https://github.com/patriksimek/vm2/security/advisories/GHSA-47x8-96vw-5wg6
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-43997.json