Kritische Sicherheitslücken in der Node.js-Bibliothek vm2 ermöglichen Angriffe auf beliebigen Code-Ausführung
VM2 wurde von 11 kritischen Schwachstellen betroffen, wodurch unzählige Anwendungen, die darauf angewiesen sind, gefährdet sind, nicht vertrauenswürdigen Code auszuführen.

Kurzfassung
Warum das wichtig ist
- VM2 wurde von 11 kritischen Schwachstellen betroffen, wodurch unzählige Anwendungen, die darauf angewiesen sind, gefährdet sind, nicht vertrauenswürdigen Code auszuführen.
- Alle Versionen bis einschließlich 3.11.1 sind betroffen; jede dieser Lücken bietet Angreifern einen klaren Weg aus der Sandbox heraus in das Host-System mit voller Befehlsausführung.
- Noch schlimmer: Zwei der elf Schwachstellen sind bisher vollständig ungepatcht.
SvyTech-Check
Redaktionelle Einordnung
Kernpunkt
VM2 wurde von 11 kritischen Schwachstellen betroffen, wodurch unzählige Anwendungen, die darauf angewiesen sind, gefährdet sind, nicht vertrauenswürdigen Code auszuführen.
Warum relevant
Das gesamte Sicherheitsmodell von vm2 basiert auf einer einzigen Zusage: bösartigen Code im Inneren halten und den Host schützen.
Einordnung
SvyTech ordnet die Meldung aus Cyber Security News als Teil des Themenfelds Technologie ein und verweist auf den Originalartikel, damit Leser Fakten, Quelle und Kontext nachvollziehen koennen.
Das gesamte Sicherheitsmodell von vm2 basiert auf einer einzigen Zusage: bösartigen Code im Inneren halten und den Host schützen. Forscher haben diese Zusage nun mit elf unterschiedlichen Techniken zunichte gemacht und damit aufgedeckt, wie dünn die Wände dieses Containers tatsächlich sind.
Die Kernversprechen der Bibliothek, dass Code innerhalb einer VM-Instanz das Hostsystem nicht erreichen kann, wurde durch diese Enthüllungen fundamental untergraben, wobei alle Schwachstellen eine vollständige Remote-Code-Execution (RCE) auf dem darunterliegenden Host ermöglichen.
Zu den schwerwiegendsten Problemen zählt CVE-2026-24118, das das __lookupGetter__-Verhalten ausnutzt, um aus dem Sandbox zu entkommen. Gleichzeitig umgeht CVE-2026-24120 die Promise-Species-Schutzmechanismen, um Befehle über child_process.execSync auszuführen.

Quellenprofil
Quelle und redaktionelle Angaben
- Quelle
- Cyber Security News
- Canonical
- https://cybersecuritynews.com/vm2-node-js-library-vulnerabilities/
- Quell-URL
- https://cybersecuritynews.com/vm2-node-js-library-vulnerabilities/
Aehnliche Inhalte
Verwandte Themen und interne Verlinkung
Weitere Artikel aus aehnlichen Themenfeldern, damit Leser direkt im selben Kontext weiterlesen koennen.

Asus führt den überraschenden Rückzug von der RTX 5090 auf Qualitätsprobleme zurück.
Ein Kunde musste einen Auftrag für eine Asus ROG Astral RTX 5090 BTF kurz vor der Abwicklung stornieren lassen, nachdem der Hersteller Asus die Preisanpassung durch Nvidia nicht rechtzeitig kommuniziert hatte, was zu einem Preisanstieg 12,5 Prozent auf rund 5.090 Dollar führte. Nvidia und Asus werfen sich gegenseitig die Verantwortung für die Stornierung vor, während die Branche insgesamt Speicherchips und steigenden Produktionskosten betroffen ist, der bereits andere Hersteller wie Gigabyte zu ähnlichen Preiserhöhungen und Stornierungen gezwungen hat.
05.08.2026
Live Redaktion



