Kritisk sandkasseomgåelse i Node.js-biblioteket vm2

En kritisk sårbarhet, CVE-2026-22709, er avdekket i JavaScript-sandkassebiblioteket vm2. Den lar en angriper bryte ut av sandkassen og kjøre vilkårlig kode på den underliggende verten. Svakheten skyldes mangelfull sanering av asynkrone Promise-tilbakekall, slik at ondsinnet kode som kjører inne i vm2 kan bryte isolasjonen og utføre kommandoer på vertssystemet. vm2 er fortsatt mye brukt i SaaS-plattformer, kodekjørere, chatboter og andre miljøer som kjører JavaScript fra utrygge kilder, med om lag én million nedlastinger i uken på npm.

Hva det betyr for virksomheten

vm2 er sjelden noe noen har valgt bevisst. Det ligger som avhengighet et par nivåer ned i en plattform noen har kjøpt eller bygget. Er det i bruk der kunder eller brukere kan levere kode, uttrykk eller maler, er isolasjonen dere trodde dere hadde ikke lenger til stede. Dette er også en påminnelse om at sandkasser i samme prosess er en svakere garanti enn mange forutsetter i risikovurderingen.

Berigo anbefaler

  • Søk etter vm2 i avhengighetstrærne til alle egne applikasjoner, ikke bare i direkte avhengigheter.
  • Spør leverandører av plattformer som kjører brukerlevert kode om de bruker vm2, og be om skriftlig svar.
  • Flytt kjøring av utrygg kode til isolasjon på operativsystem- eller containernivå framfor å stole på en sandkasse i samme prosess.
  • Innfør automatisert avhengighetsskanning i byggeprosessen dersom det ikke allerede finnes.

Kilde

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt