CVE-2026-27574
OneUptime: Sandbox-Escape in node:vm in der Probe ermöglicht jedem Projektmitglied RCE
- Veröffentlicht
- 21.02.2026
- Aktualisiert
- 24.02.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 42,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
OneUptime ist eine Lösung zur Überwachung und Verwaltung von Online-Diensten. In den Versionen 9.5.13 und darunter nutzt die Funktion für benutzerdefinierte JavaScript-Monitore das `node:vm`-Modul von Node.js (das ausdrücklich als kein Sicherheitsmechanismus dokumentiert ist), um vom Benutzer bereitgestellten Code auszuführen, was einen trivialen Sandbox-Escape über einen bekannten Einzeiler ermöglicht, der vollen Zugriff auf den zugrunde liegenden Prozess gewährt. Da der Probe mit Host-Netzwerk läuft und alle Cluster-Anmeldeinformationen (ONEUPTIME_SECRET, DATABASE_PASSWORD, REDIS_PASSWORD, CLICKHOUSE_PASSWORD) in seinen Umgebungsvariablen hält, und die Erstellung von Monitoren für die niedrigste Rolle (ProjectMember) verfügbar ist, während die offene Registrierung standardmäßig aktiviert ist, kann jeder anonyme Benutzer in etwa 30 Sekunden eine vollständige Kompromittierung des Clusters erreichen. Dieses Problem wurde in Version 10.0.5 behoben.
Quellen
1Proof-of-Concept-Exploit für CVE-2026-27574, eine kritische Code-Injection in OneUptime, die Remote-Code-Ausführung und das Leaken von Umgebungsvariablen ermöglicht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.