CVE-2026-44005
CRITICAL(10.0)CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:H
- CVSS 10 — Kritisch
Erwähnungen (letzte 60 Tage)
EPSS-Score
0.8%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
10
Technische Schwere
SecBoard-Einordnung
CVE-2026-44005 betrifft das vm2-Projekt, eine Sandbox für Node.js, spezifisch die Versionen 3.9.6 bis 3.10.5. Die Schwachstelle ermöglicht es Angreifern, die im Sandbox-Kontext ausgeführtes JavaScript kontrollieren, die Prototypen von Host-Objekten wie Object.prototype, Array.prototype und Function.prototype zu manipulieren. Dies kann zu einer Umgehung der Sandbox und potenziell zur Ausführung von Code außerhalb der isolierten Umgebung führen. Die Schwachstelle wurde in Version 3.11.0 behoben. Mit einem CVSS-Score von 10.0 wird diese Schwachstelle als kritisch eingestuft, was auf ein maximales Risiko hinweist. Obwohl die EPSS-Rate mit 1% derzeit niedrig ist, was auf eine geringe Wahrscheinlichkeit einer Ausnutzung hindeutet, ist die potenzielle Auswirkung bei erfolgreicher Ausnutzung erheblich. Die Schwachstelle ist derzeit nicht im CISA KEV-Katalog gelistet, was bedeutet, dass sie noch nicht aktiv von staatlich gesponserten Bedrohungsakteuren ausgenutzt wird. Sicherheitsteams sollten umgehend alle betroffenen vm2-Installationen auf Version 3.11.0 oder höher aktualisieren, um das Risiko zu minimieren. Eine Priorisierung dieser Maßnahme ist aufgrund der kritischen Bewertung und der Möglichkeit einer Sandbox-Umgehung dringend erforderlich. Kontinuierliches Monitoring der EPSS-Werte und des CISA KEV-Katalogs wird empfohlen.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
vm2 is an open source vm/sandbox for Node.js. From 3.9.6 to 3.10.5, vm2's bridge exposes mutable proxies for real host-realm intrinsic prototypes and then forwards sandbox writes into the underlying host objects with otherReflectSet() and otherReflectDefineProperty(), which lets attacker-controlled JavaScript running in a default VM or inherited NodeVM mutate shared host Object.prototype, Array.prototype, and Function.prototype from inside the sandbox This vulnerability is fixed in 3.11.0.
Betroffene Produkte
- cpe:2.3:a:vm2_project:vm2:*:*:*:*:*:node.js:*:*
GitHub Advisories
vm2: Mutable Proxies for Host Intrinsic Prototypes Allows Sandbox Escape
Referenzen
- https://github.com/patriksimek/vm2/security/advisories/GHSA-vwrp-x96c-mhwq
- https://access.redhat.com/errata/RHSA-2026:50850
- https://access.redhat.com/security/cve/CVE-2026-44005
- https://bugzilla.redhat.com/show_bug.cgi?id=2477205
- https://github.com/patriksimek/vm2/security/advisories/GHSA-vwrp-x96c-mhwq
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-44005.json