Критична вразливість втечі з пісочниці в vm2 до версії 3.11.4

Вразливість у vm2 до 3.11.4 дозволяє виконання довільного коду через WebAssembly JSPI. Оновіть до 3.11.4 для захисту.
CVE-2026-47210CVSS 9.8Runtime

Критична вразливість втечі з пісочниці в vm2 до версії 3.11.4

Вразливість у vm2 до 3.11.4 дозволяє виконання довільного коду через WebAssembly JSPI. Оновіть до 3.11.4 для захисту.

CVSS
9.8 CRITICAL
EPSS
76.22%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У vm2, популярній пісочниці для Node.js, виявлено критичну вразливість, що дозволяє виконувати довільний код у хост-процесі при роботі з асинхронним кодом і WebAssembly JSPI. Проблема усунена у версії 3.11.4.

Бізнес-вплив

Ця вразливість може призвести до порушення ізоляції пісочниці та виконання шкідливого коду на хості, що ставить під загрозу безпеку серверів і додатків, які використовують vm2 з асинхронною підтримкою та WebAssembly. ІТ-оператори повинні розглянути ризики компрометації середовища виконання та можливі наслідки для бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно оновити vm2 до версії 3.11.4 або новішої, перевірити конфігурації, що використовують асинхронний код з WebAssembly JSPI, обмежити виконання неперевіреного коду та переглянути журнали на предмет підозрілої активності. Якщо оновлення неможливе, слід мінімізувати експозицію вразливих компонентів і посилити моніторинг.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки