CRITICAL✓ PATCH🇬🇧 English

CVE-2022-36067

Ucieczka z sandboxa vm2 umożliwiająca RCE na hoście

CVSS 10.0v3.1pub. 2022-09-06upd. 2024-11-21

Biblioteka vm2 w wersjach przed 3.9.11 posiada krytyczną podatność pozwalającą atakującemu na ominięcie mechanizmów izolacji sandboxa i uzyskanie pełnego zdalnego wykonania kodu na hoście. Podatność uzyskała maksymalny wynik CVSS 10.0, co oznacza brak wymagań co do uwierzytelnienia czy interakcji użytkownika.

Pokaż oryginał (EN)

vm2 is a sandbox that can run untrusted code with whitelisted Node's built-in modules. In versions prior to version 3.9.11, a threat actor can bypass the sandbox protections to gain remote code execution rights on the host running the sandbox. This vulnerability was patched in the release of version 3.9.11 of vm2. There are no known workarounds.

🤖 Analiza AI
Jak działa

vm2 to biblioteka Node.js służąca do uruchamiania niezaufanego kodu w izolowanym środowisku z ograniczonym dostępem do wbudowanych modułów. W wersjach przed 3.9.11 możliwe jest obejście mechanizmów ochrony sandboxa, co pozwala na wydostanie się złośliwego kodu poza kontrolowane środowisko. Skutkiem jest uzyskanie uprawnień do wykonywania dowolnego kodu bezpośrednio na systemie operacyjnym hosta. Producent nie wskazuje znanych obejść poza zastosowaniem patcha.

Skutki

Atakujący może uzyskać pełną kontrolę nad hostem uruchamiającym sandbox, w tym możliwość wykonania dowolnego kodu (RCE), co może prowadzić do całkowitego naruszenia poufności, integralności i dostępności systemu.

Mitygacja

Należy zaktualizować bibliotekę vm2 do wersji 3.9.11 lub nowszej. Producent nie wskazuje żadnych znanych obejść — aktualizacja jest jedyną metodą zabezpieczenia.

Kogo dotyczy

vm2 Project vm2 — wszystkie wersje przed 3.9.11

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Vm2 Project Vm2

    APP
    Vm2 Project
    < 3.9.11
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-44005CRITICAL10.0PL ✓ten sam produkt

vm2: mutacja prototypów hosta z poziomu sandbox (prototype pollution)

CVE-2026-44006CRITICAL10.0PL ✓ten sam produkt

vm2 (Node.js): ucieczka z sandbox przez BaseHandler.getPrototypeOf (RCE)

CVE-2026-43997CRITICAL10.0PL ✓ten sam produkt

Ucieczka z sandboxa w bibliotece vm2 dla Node.js (RCE)

CVE-2026-43999CRITICAL9.9PL ✓ten sam produkt

vm2: ominięcie listy dozwolonych modułów i RCE przez builtin 'module'

CVE-2026-44007CRITICAL9.1PL ✓ten sam produkt

vm2 (Node.js): ucieczka z sandbox przez zagnieżdżony NodeVM (RCE)