CVE-2026-48027

CRITICAL(9.8)KEVRansomware

Nx Console Embedded Malicious Code Vulnerability

Beschreibung

CVE-2026-48027 ist eine kritische Supply-Chain-Schwachstelle in Nx Console, der Benutzeroberfläche für Nx und Lerna, verursacht durch eingebetteten Schadcode. Am 19. Mai 2026 wurde eine trojanisierte Version von Nx Console (18.95.0) im Visual Studio Marketplace und auf OpenVSX veröffentlicht und blieb rund 18 bis 36 Minuten verfügbar, bevor sie entfernt wurde. Jeder Entwickler, der die schädliche Version in diesem Zeitfenster installierte oder automatisch aktualisierte, führte angreifergesteuerten Code in seiner Entwicklungsumgebung aus und exponierte damit lokale Secrets, Quellcode und Zugangsdaten. Mit einem CVSS-Score von 9.8, einem CISA-KEV-Eintrag und bekanntem Bezug zu Ransomware-Aktivitäten ist CVE-2026-48027 eine Bedrohung höchster Priorität — betroffene Nutzer müssen umgehend auf die saubere Nx-Console-Version 18.100.0 aktualisieren.

KEV-Informationen

Hersteller
Nx
Produkt
Nx Console
Hinzugefügt am
27. Mai 2026
Fälligkeitsdatum
10. Juni 2026
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
nxnx console18.95.0

Referenzen

Schwachstellentyp

CWE-506: Eingebetteter Schadcode

Eingebetteter Schadcode ist Anwendungscode, der eine unautorisierte oder bösartige Aktion ausführt und absichtlich in die Software eingeschleust wurde — hier durch einen Angreifer, der einen trojanisierten Build von Nx Console veröffentlichte. Da die schädliche Logik in einer ansonsten vertrauenswürdigen Erweiterung ausgeliefert wird, läuft sie mit den vollen Rechten der Entwicklungsumgebung, sobald die kompromittierte Version installiert ist.

Mehr erfahren: CWE-506 — Eingebetteter Schadcode

Auswirkungsanalyse

CVE-2026-48027 hat einen CVSS-3.1-Score von 9.8 (KRITISCH). Der CVSS-Vektor beschreibt einen Angriff, der aus der Ferne ausnutzbar ist (Angriffsvektor: Netzwerk), geringe Komplexität aufweist (Angriffskomplexität: Niedrig), keine Berechtigungen erfordert (Erforderliche Berechtigungen: Keine) und keine Benutzerinteraktion über das routinemäßige Installieren oder Auto-Update der Erweiterung hinaus benötigt (Benutzerinteraktion: Keine), mit hoher Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. In der Praxis lief der eingebettete Schadcode in Nx Console 18.95.0 mit den Rechten des Entwicklers und konnte Zugangsdaten, Token und Quellcode abgreifen sowie die lokale Umgebung manipulieren. Der EPSS-Score von 26,8 % liegt im 96,4. Perzentil — unter den am wahrscheinlichsten ausgenutzten Schwachstellen — und CISA hat diesen Eintrag als mit Ransomware-Kampagnen verbunden markiert, was unterstreicht, dass kompromittierte Entwicklerrechner als Brückenkopf für umfassendere Angriffe genutzt werden.

Exploit-Reifegrad

CVE-2026-48027 ist keine latente Schwachstelle, die auf einen Proof-of-Concept wartet — sie ist eine bereits realisierte Supply-Chain-Kompromittierung. Das schädliche Nx Console 18.95.0 wurde aktiv über den Visual Studio Marketplace und OpenVSX verteilt, und CISA hat die CVE in seinen KEV-Katalog aufgenommen und als mit Ransomware verbunden markiert. Eine Drittanbieter-Analyse mit Indikatoren für eine Kompromittierung ist öffentlich bei StepSecurity verfügbar, und der Hersteller hat ein detailliertes Postmortem mit IOCs auf nx.dev veröffentlicht. Der EPSS-Score von 26,8 % (96,4. Perzentil) spiegelt diese erhöhte, reale Ausnutzungsaktivität wider. Wer Nx Console um den 19. Mai 2026 herum installierte oder aktualisierte, sollte von einer Kompromittierung ausgehen und sofort handeln.

Behebung

  1. Maßnahmen gemäß Herstelleranweisungen anwenden, wie von der CISA-KEV-Frist 2026-06-10 vorgeschrieben, und dem Hersteller-Sicherheitsadvisory GHSA-c9j4-9m59-847w folgen.
  2. Nx Console auf Version 18.100.0 aktualisieren, die der Hersteller als nicht kompromittiert bestätigt; den schädlichen Build 18.95.0 auf jedem Entwicklerrechner deinstallieren und restlos entfernen.
  3. Jede Umgebung, die 18.95.0 ausgeführt hat, als kompromittiert behandeln: sämtliche Zugangsdaten, API-Token, SSH-Schlüssel und Cloud-Secrets rotieren, die von diesem Rechner aus erreichbar waren, und die veröffentlichten Indikatoren einer Kompromittierung prüfen.
  4. Nach bösartiger Aktivität suchen — ausgehende Verbindungen zu Angreiferinfrastruktur, Exfiltration von Token und unautorisierte Nutzung der rotierten Zugangsdaten — über CI/CD-Systeme und Repositories hinweg, die die betroffenen Entwickler erreichen konnten.
  5. Als langfristige Härtung gegen eingebetteten Schadcode Erweiterungs- und Abhängigkeitsversionen fixieren, stille Auto-Updates für sicherheitskritische Werkzeuge deaktivieren und Integrität und Herkunft von Editor-Erweiterungen vor dem Einsatz verifizieren.

Technische Details

CVE-2026-48027 ist ein Fall von eingebettetem Schadcode (CWE-506): Statt eine Logikschwäche auszunutzen, veröffentlichte der Angreifer einen Build von Nx Console, der absichtlich bösartigen Code enthielt. Das kompromittierte Release 18.95.0 war am 19. Mai 2026 im Visual Studio Marketplace von 12:30 bis 12:48 Uhr UTC (~18 Minuten) und auf OpenVSX von 12:33 bis 13:09 Uhr UTC (~36 Minuten) verfügbar. Da eine Editor-Erweiterung innerhalb der IDE mit den Rechten des Entwicklers ausgeführt wird, konnte der Schadcode das lokale Dateisystem, Umgebungsvariablen und gespeicherte Zugangsdaten lesen und mit externer Infrastruktur kommunizieren. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) spiegelt eine netzwerkbasiert ausgelieferte, unauthentifizierte Kompromittierung mit hoher Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit wider; die Behebung besteht schlicht im Wechsel auf das unkompromittierte Release 18.100.0.

Häufig gestellte Fragen

Wird CVE-2026-48027 aktiv ausgenutzt?

Ja. CVE-2026-48027 ist ein realisierter Supply-Chain-Angriff: Das schädliche Nx Console 18.95.0 wurde an echte Nutzer verteilt, und CISA hat es im KEV-Katalog gelistet und als mit Ransomware verbunden markiert. Der EPSS-Score von 26,8 % (96,4. Perzentil) spiegelt zudem eine sehr hohe Ausnutzungswahrscheinlichkeit wider.

Welche Produkte sind von CVE-2026-48027 betroffen?

Betroffen ist Nx Console Version 18.95.0 — der trojanisierte Build, der am 19. Mai 2026 kurzzeitig im Visual Studio Marketplace und auf OpenVSX veröffentlicht wurde. Version 18.100.0 ist nicht kompromittiert.

Wie behebe ich CVE-2026-48027?

Aktualisieren Sie Nx Console auf 18.100.0 und entfernen Sie den schädlichen Build 18.95.0. Da der Code mit Entwicklerrechten lief, rotieren Sie zudem alle von einem betroffenen Rechner aus erreichbaren Zugangsdaten und prüfen Sie die vom Hersteller veröffentlichten Indikatoren einer Kompromittierung.

Wie schwerwiegend ist CVE-2026-48027?

CVE-2026-48027 ist als KRITISCH mit einem CVSS-3.1-Score von 9.8 eingestuft. Sie ermöglichte die Ausführung angreifergesteuerten Codes in Entwicklerumgebungen mit hoher Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit, ist von CISA als ausgenutzt bestätigt und steht in Verbindung mit Ransomware — was sie zu einer Behebung höchster Priorität macht.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score1.85%
EPSS-Perzentil77.4%

Daten

Veröffentlicht27. Mai 2026
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.