Krytyczna luka w vm2 umożliwiająca ucieczkę z sandboxa i wykonanie kodu

Krytyczna luka w vm2 (Node.js) pozwala na wykonanie kodu poza sandboxem. Aktualizuj do wersji 3.11.4, aby zabezpieczyć system przed atakami.
CVE-2026-47210CVSS 9.8Runtime

Krytyczna luka w vm2 umożliwiająca ucieczkę z sandboxa i wykonanie kodu

Krytyczna luka w vm2 (Node.js) pozwala na wykonanie kodu poza sandboxem. Aktualizuj do wersji 3.11.4, aby zabezpieczyć system przed atakami.

CVSS
9.8 CRITICAL
EPSS
76.22%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W vm2, popularnym sandboxie dla Node.js, wykryto krytyczną lukę pozwalającą na ucieczkę z izolowanego środowiska i wykonanie dowolnego kodu w procesie hosta. Luka dotyczy wersji przed 3.11.4 i wykorzystuje mechanizmy WebAssembly JSPI w połączeniu z asynchronicznym kodem.

Wpływ biznesowy

Eksploatacja tej luki umożliwia atakującemu przełamanie izolacji sandboxa i wykonanie złośliwego kodu na hoście, co może prowadzić do pełnego przejęcia systemu. Organizacje korzystające z vm2 w wersjach starszych niż 3.11.4 są narażone na poważne zagrożenia bezpieczeństwa, w tym utratę danych i przerwy w działaniu usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie vm2 do wersji 3.11.4 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz ekspozycję środowisk uruchamiających niezweryfikowany kod oraz monitoruj logi pod kątem podejrzanych aktywności związanych z WebAssembly i asynchronicznym wykonywaniem kodu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS