Krytyczna luka w vm2 umożliwiająca ucieczkę z sandboxa i wykonanie kodu
Krytyczna luka w vm2 (Node.js) pozwala na wykonanie kodu poza sandboxem. Aktualizuj do wersji 3.11.4, aby zabezpieczyć system przed atakami.
- CVSS
- 9.8 CRITICAL
- EPSS
- 76.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W vm2, popularnym sandboxie dla Node.js, wykryto krytyczną lukę pozwalającą na ucieczkę z izolowanego środowiska i wykonanie dowolnego kodu w procesie hosta. Luka dotyczy wersji przed 3.11.4 i wykorzystuje mechanizmy WebAssembly JSPI w połączeniu z asynchronicznym kodem.
Wpływ biznesowy
Eksploatacja tej luki umożliwia atakującemu przełamanie izolacji sandboxa i wykonanie złośliwego kodu na hoście, co może prowadzić do pełnego przejęcia systemu. Organizacje korzystające z vm2 w wersjach starszych niż 3.11.4 są narażone na poważne zagrożenia bezpieczeństwa, w tym utratę danych i przerwy w działaniu usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie vm2 do wersji 3.11.4 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz ekspozycję środowisk uruchamiających niezweryfikowany kod oraz monitoruj logi pod kątem podejrzanych aktywności związanych z WebAssembly i asynchronicznym wykonywaniem kodu.