Μια κρίσιμη ευπάθεια sandbοx escape στη δημοφιλή βιβλιοθήκη vm2 του Node.js θα μπορούσε να επιτρέψει στους επιτιθέμενους να εκτελέσουν αυθαίρετο κώδικα στο υποκείμενο λειτουργικό σύστημα. Η ευπάθεια, που παρακολουθείται ως CVE-2026-22709, έχει βαθμολογία CVSS 9.8 / 10.0.

“Στη vm2 έκδοση 3.10.0, το callback sanitization των Promise.prototype.then και Promise.prototype.catch μπορεί να παρακαμφθεί“, δήλωσε ο συντηρητής του vm2, Patrik Simek. “Αυτό επιτρέπει στους επιτιθέμενους να ξεφύγουν από το sandbox και να εκτελέσουν αυθαίρετο κώδικα“.
Δείτε επίσης: Δύο σοβαρές ευπάθειες στο n8n επιτρέπουν RCE
vm2 Node.js
Η vm2 είναι μια βιβλιοθήκη του Nοde.js, που χρησιμοποιείται για την εκτέλεση μη αξιόπιστου κώδικα μέσα σε ένα ασφαλές περιβάλλον sandbox, και βοηθά στην αποτροπή της πρόσβασης του κώδικα στο περιβάλλον του host.
Το νέο σφάλμα προέρχεται από το ακατάλληλο sanitization των Promise handlers της βιβλιοθήκης, δημιουργώντας ένα σημείο απόδρασης που οδηγεί στην εκτέλεση αυθαίρετου κώδικα εκτός των ορίων του sandbοx.
“Τα async functions στη JavaScript επιστρέφουν `globalPromise` objects, όχι `localPromise` objects. Δεδομένου ότι δεν γίνεται σωστό sanitization των `globalPromise.prototype.then` και `globalPromise.prototype.catch` (σε αντίθεση με τα `localPromise`),” ανέφεραν οι ερευνητές της Endor Labs, Peyton Kennedy και Cris Staicu.

Το CVE-2026-22709 έχει αντιμετωπιστεί στην έκδοση vm2 3.10.2. Είναι η πιο πρόσφατη από τις ευπάθειες sandbοx escape που έχουν πλήξει τη βιβλιοθήκη τα τελευταία χρόνια. Οι προηγούμενες περιλαμβάνουν τις: CVE-2022-36067, CVE-2023-29017, CVE-2023-29199, CVE-2023-30547, CVE-2023-32314, CVE-2023-37466 και CVE-2023-37903.
Δείτε επίσης: WinRAR: Ευπάθεια επιτρέπει τον πλήρη έλεγχο Windows συστημάτων
Η ανακάλυψη του CVE-2023-37903, τον Ιούλιο του 2023, οδήγησε επίσης τον Simek να ανακοινώσει ότι το project διακόπτεται. Ωστόσο, αυτές οι αναφορές έχουν αφαιρεθεί από το τελευταίο αρχείο README που είναι διαθέσιμο στο αποθετήριο του GitHub. Η σελίδα Ασφάλειας έχει επίσης ενημερωθεί από τον Οκτώβριο του 2025, για να αναφέρει ότι οι εκδόσεις vm2 3.x συντηρούνται ενεργά.
Ωστόσο, ο συντηρητής της βιβλιοθήκης vm2 του Nοde.js προειδοποιεί ότι πιθανότατα θα ανακαλυφθούν νέες παρακάμψεις στο μέλλον, προτρέποντας τους χρήστες να διατηρούν τη βιβλιοθήκη ενημερωμένη και να εξετάζουν άλλες ισχυρές εναλλακτικές λύσεις, όπως το isolated-vm.

“Αντί να βασίζεται στο προβληματικό μοντέλο vm, ο διάδοχος του vm2, το isolated-vm βασίζεται στο native Isolate interface του V8, το οποίο προσφέρει μια πιο σταθερή βάση, αλλά ακόμη και τότε, οι συντηρητές του vm2 τονίζουν τη σημασία της απομόνωσης και συνιστούν πραγματικά το Docker με logical separation μεταξύ των συνιστωσών“, ανέφερε το Semgrep.
Δείτε επίσης: Η Fortinet διορθώνει το σφάλμα του FortiOS SSO
Λόγω της κρισιμότητας του σφάλματος, συνιστάται στους χρήστες να ενημερώσουν στην πιο πρόσφατη έκδοση (3.10.3), η οποία περιλαμβάνει διορθώσεις και για άλλα sandbοx escapes.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
