【误差通告】vm2 沙箱逃逸误差(CVE-2026-22709)
宣布时间 2026-01-28一、误差概述
误差名称 | vm2 沙箱逃逸误差 | ||
CVE ID | CVE-2026-22709 | ||
误差类型 | 沙箱逃逸 | 发明时间 | 2026-1-28 |
误差评分 | 9.8 | 误差品级 | 严重 |
攻击向量 | 网络 | 所需权限 | 无 |
使用难度 | 低 | 用户交互 | 不需要 |
PoC/EXP | 已果真 | 在野使用 | 未发明 |
vm2是一个用于在Node.js情形中建设隔离沙箱的库,允许在清静的情形中执行不可信的JavaScript代码。它通过模拟浏览器情形,提供了对代码执行的严酷控制,避免恶意代码会见宿主系统的敏感资源。vm2允许在沙箱中运行代码,同时确保代码无法会见全局工具、�?椤⑽募低郴蛑葱形O盏南低巢僮�。它普遍用于需要执行动态代码且要求高清静性的场景,如在云服务平台、测试情形中执行未验证的剧本。
2026年1月28日,尊龙凯官网入口集团VSRC监测到vm2中的一个沙箱逃逸误差,在受影响版本中,Promise.prototype.then和Promise.prototype.catch的回调函数未能有用地对传入的数据举行适当的过滤和隔离,导致攻击者能够绕过沙箱的限制,执行恣意代码。详细来说,当异步函数返回一个globalPromise工具时,其回调没有经由充分的清静处置惩罚,攻击者可以使用这一点结构恶意代码,并在沙箱外部执行。通过全心设计的promise链,攻击者能够使用如Function结构器执行系统下令,实现沙箱逃逸。这使得攻击者能够在受掩护情形中执行恣意下令,严重危害系统清静。
二、影响规模
vm2 <= 3.10.0
三、清静步伐
3.1 升级版本
下载链接:https://github.com/patriksimek/vm2/releases/
3.2 暂时步伐
暂无。


京公网安备11010802024551号