ΑρχικήSecurityvm2 Node.js: 12 κρίσιμες ευπάθειες επιτρέπουν sandbox escape

vm2 Node.js: 12 κρίσιμες ευπάθειες επιτρέπουν sandbox escape

Δώδεκα κρίσιμες ευπάθειες αποκαλύφθηκαν στη βιβλιοθήκη vm2 του Node.js. Τα κενά ασφαλείας μπορούν να εκμεταλλευτούν από κακόβουλους χρήστες για να διαφύγουν από το sandbox περιβάλλον και να εκτελέσουν αυθαίρετο κώδικα σε ευάλωτα συστήματα. Η vm2 είναι μια δημοφιλής βιβλιοθήκη ανοιχτού κώδικα, που χρησιμοποιείται για την ασφαλή εκτέλεση μη αξιόπιστου JavaScript κώδικα, μέσω του intercepting και του proxying των JavaScript objects. Η βιβλιοθήκη έχει γίνει ιδιαίτερα δημοφιλής σε εφαρμογές που χρειάζονται να εκτελέσουν user-submitted κώδικα, όπως serverless functions, bots και εργαλεία ανάπτυξης.

Δείτε επίσης: vm2 Node.js: Ευπάθεια “sandbox escape” επιτρέπει εκτέλεση κώδικα

vm2 Node.js ευπάθειες

vm2 Node.js: Όλες οι ευπάθειες που εντοπίστηκαν

  • CVE-2026-24118 (Βαθμολογία CVSS: 9,8) – Μια ευπάθεια που επιτρέπει sandbox escape μέσω του “lookupGetter” και επιτρέπει σε έναν εισβολέα να εκτελέσει αυθαίρετο κώδικα στον υποκείμενο κεντρικό υπολογιστή. (Επηρεάζει τις εκδόσεις <= 3.10.4, ενημερώσεις κώδικα στην 3.11.0)
  • CVE-2026-24120 (Βαθμολογία CVSS: 9,8) – Ένα patch bypass για το CVE-2023-37466, που θα μπορούσε να επιτρέψει στους εισβολείς να διαφύγουν από το sandbox μέσω της ιδιότητας species των promise objects και να εκτελέσουν αυθαίρετες εντολές στον υποκείμενο κεντρικό υπολογιστή. (Επηρεάζει τις εκδόσεις <= 3.10.3, ενημερώσεις κώδικα στην 3.10.5)
  • CVE-2026-24781 (Βαθμολογία CVSS: 9,8) – Μια ευπάθεια, που επιτρέπει sandbox escape μέσω της συνάρτησης “inspect” και επιτρέπει σε έναν εισβολέα να εκτελέσει αυθαίρετο κώδικα στον υποκείμενο κεντρικό υπολογιστή. (Επηρεάζει εκδόσεις <= 3.10.3, ενημερώσεις κώδικα στην 3.11.0)
  • CVE-2026-26332 (βαθμολογία CVSS: 9.8) – Μια ευπάθεια, που επιτρέπει sandbox escape μέσω του “SuppressedError” και επιτρέπει σε έναν εισβολέα να εκτελέσει αυθαίρετο κώδικα στον υποκείμενο κεντρικό υπολογιστή. (Επηρεάζει εκδόσεις <= 3.10.4, ενημερώσεις κώδικα στην 3.11.0)
  • CVE-2026-26956 (βαθμολογία CVSS: 9.8) – Μια ευπάθεια σε μηχανισμό προστασίας που επιτρέπει sandbox escape με αυθαίρετη εκτέλεση κώδικα ενεργοποιώντας ένα TypeError που παράγεται από Symbol-to-string coercion. (Επηρεάζει την έκδοση 3.10.4, επιβεβαιώθηκε στο Node.js 25.6.1, διορθώθηκε στην έκδοση 3.10.5)
  • CVE-2026-43997 (Βαθμολογία CVSS: 10.0) – Μια ευπάθεια code injection που επιτρέπει σε έναν εισβολέα να αποκτήσει το host Object και να διαφύγει από το sandbox, οδηγώντας σε αυθαίρετη εκτέλεση κώδικα. (Επηρεάζει εκδόσεις <= 3.10.5, διορθώθηκε στην έκδοση 3.11.0)
  • CVE-2026-43999 (Βαθμολογία CVSS: 9.9) – Μια ευπάθεια που επιτρέπει την παράκαμψη του ενσωματωμένου allowlist του NodeVM και επιτρέπει σε έναν εισβολέα να φορτώσει excluded builtins όπως το child_process και να επιτύχει απομακρυσμένη εκτέλεση κώδικα. (Επηρεάζει την έκδοση 3.10.5, ενημερώθηκε στην έκδοση 3.11.0)
  • CVE-2026-44005 (Βαθμολογία CVSS: 10.0) – Μια ευπάθεια που επιτρέπει σε attacker-controlled JavaScript να διαφύγει από το sandbox και να ενεργοποιήσει prototype pollution. (Επηρεάζει τις εκδόσεις 3.9.6-3.10.5, ενημερώθηκε στην έκδοση 3.11.0)
  • CVE-2026-44006 (Βαθμολογία CVSS: 10.0) – Μια ευπάθεια code injection μέσω του “BaseHandler.getPrototypeOf” που επιτρέπει το sandbox escape και την απομακρυσμένη εκτέλεση κώδικα. (Επηρεάζει τις εκδόσεις <= 3.10.5, ενημερώθηκε στην έκδοση 3.11.0)
  • CVE-2026-44007 (Βαθμολογία CVSS: 9.1) – Μια ευπάθεια improper access control που επιτρέπει sandbox escape και την εκτέλεση αυθαίρετων εντολών λειτουργικού συστήματος στον υποκείμενο κεντρικό υπολογιστή. (Επηρεάζει εκδόσεις <= 3.11.0, ενημερώθηκε στην έκδοση 3.11.1)
  • CVE-2026-44008 (βαθμολογία CVSS: 9.8) – Μια ευπάθεια που επιτρέπει sandbox escape μέσω του “neutralizeArraySpeciesBatch()” και επιτρέπει σε έναν εισβολέα να εκτελέσει αυθαίρετες εντολές στον υποκείμενο κεντρικό υπολογιστή. (Επηρεάζει εκδόσεις <= 3.11.1, ενημερώθηκε στην έκδοση 3.11.2)
  • CVE-2026-44009 (βαθμολογία CVSS: 9.8) – Μια ευπάθεια, που επιτρέπει sandbox escape μέσω null proto exception και επιτρέπει σε έναν εισβολέα να εκτελέσει αυθαίρετες εντολές στον υποκείμενο κεντρικό υπολογιστή. (Επηρεάζει εκδόσεις <= 3.11.1, ενημερώθηκε στην έκδοση 3.11.2)

Η αποκάλυψη έρχεται λίγους μήνες μετά την κυκλοφορία διορθώσεων για μια άλλη κρίσιμη ευπάθεια sandbox escape (CVE-2026-22709, CVSS σκορ: 9.8) που θα μπορούσε να οδηγήσει σε εκτέλεση αυθαίρετου κώδικα στο υποκείμενο σύστημα.

Δείτε επίσης: Το Node.js διορθώνει κρίσιμες ευπάθειες

vm2 Node.js: 12 κρίσιμες ευπάθειες επιτρέπουν sandbox escape

Οι νέες ευπάθειες δείχνουν την πρόκληση της ασφαλούς απομόνωσης μη αξιόπιστου κώδικα σε περιβάλλοντα JavaScript sandbox. Ο συντηρητής του vm2, Patrik Simek, είχε προηγουμένως αναγνωρίσει ότι νέες παρακάμψεις θα ανακαλυφθούν πιθανότατα στο μέλλον, γεγονός που επιβεβαιώνεται από την τρέχουσα κατάσταση.

Πρακτικές συμβουλές προστασίας

Οι ειδικοί συστήνουν άμεση αναβάθμιση στην έκδοση 3.11.2 ή νεότερη για βέλτιστη προστασία. Οι διαχειριστές μπορούν να ελέγξουν τις εγκατεστημένες εκδόσεις και να εφαρμόσουν τις διορθώσεις. Για άμεσο μετριασμό, συστήνεται η απενεργοποίηση της vm2 όπου είναι δυνατόν, η εφαρμογή αυστηρών whitelists και η απομόνωση των sandboxes σε containers ή isolated-vm περιβάλλοντα.

Για την ανίχνευση πιθανών εκμεταλλεύσεων, οι οργανισμοί πρέπει να παρακολουθούν για ανώμαλες δραστηριότητες όπως spawning μη αναμενόμενων child_process instances ή ασυνήθιστη δικτυακή κίνηση. η.

Δείτε επίσης: Escape Exploit για το Chrome Sandbox πωλείται 1 εκατομμύριο δολάρια

Μακροπρόθεσμα, προτείνεται η μετάβαση σε πιο ασφαλείς εναλλακτικές. Οι τρέχουσες εξελίξεις υπογραμμίζουν την ανάγκη για συνεχή επαγρύπνηση στη διαχείριση ευπαθειών σε κρίσιμες εξαρτήσεις.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS