Scroll untuk baca artikel
Networking

Bug sandbox vm2 yang kritis memungkinkan penyerang mengeksekusi kode pada host

30
×

Bug sandbox vm2 yang kritis memungkinkan penyerang mengeksekusi kode pada host

Share this article
bug-sandbox-vm2-yang-kritis-memungkinkan-penyerang-mengeksekusi-kode-pada-host
Bug sandbox vm2 yang kritis memungkinkan penyerang mengeksekusi kode pada host

Bug sandbox vm2 yang kritis memungkinkan penyerang mengeksekusi kode pada host

Kerentanan kritis di pustaka sandboxing Node.js vm2 yang populer memungkinkan keluar dari sandbox dan mengeksekusi kode arbitrer pada sistem host.

Example 300x600

Masalah keamanan dilacak sebagai CVE-2026-26956 dan telah dipastikan berdampak pada vm2 versi 3.10.4, meskipun rilis sebelumnya mungkin juga rentan. Kode eksploitasi Proof-of-concept (PoC) telah dipublikasikan.

Dalam nasihat keamanan, pengelola mengatakan bahwa masalah ini hanya berdampak pada lingkungan dengan Node.js 25 (dikonfirmasi pada Node.js 25.6.1) yang telah mengaktifkan penanganan pengecualian WebAssembly dan dukungan JSTag.

vm2 adalah pustaka Node.js sumber terbuka yang digunakan untuk menjalankan kode JavaScript yang tidak tepercaya di dalam lingkungan kotak pasir terbatas. Ini biasanya digunakan oleh platform pengkodean online, alat otomatisasi, dan aplikasi SaaS yang menjalankan skrip yang disediakan pengguna.

Pustaka mencoba mengisolasi kode sandbox dari sistem host dan memblokir akses ke API Node.js yang sensitif seperti proses dan sistem file.

vm2 digunakan secara luas, dengan lebih dari 1,3 juta unduhan mingguan di npm (Node Package Manager), manajer paket baris perintah default untuk Node.js.

CVE-2026-26956 berasal dari kesalahan penanganan perpustakaan terhadap pengecualian yang melintasi antara lingkungan sandbox dan host.

Itu penasehat menjelaskan bahwa vm2 biasanya bergantung pada perlindungan tingkat JavaScript yang melindungi terhadap kesalahan berbasis host dan menjembatani Proxy yang membungkus objek lintas konteks, keduanya berjalan sepenuhnya dalam JavaScript.

Namun, penanganan pengecualian WebAssembly dapat mencegat kesalahan JavaScript pada tingkat yang lebih rendah di dalam mesin V8 Google, melewati pertahanan keamanan berbasis JavaScript vm2.

Dengan memicu TypeError yang dibuat khusus menggunakan konversi Simbol-ke-string, penyerang dapat menyebabkan objek kesalahan sisi host bocor kembali ke kotak pasir tanpa dibersihkan oleh vm2.

Karena objek yang bocor berasal dari lingkungan host, penyerang dapat menyalahgunakan rantai konstruktornya untuk mendapatkan kembali akses ke internal Node.js seperti objek proses, yang pada akhirnya memungkinkan eksekusi perintah sewenang-wenang pada sistem host.

Penasihat keamanan pengelola juga mencakup eksploitasi PoC yang menunjukkan eksekusi kode jarak jauh pada mesin host.

Pengguna vm2 disarankan untuk meningkatkan ke versi 3.10.5 atau nanti (terbaru adalah 3.11.2) sesegera mungkin untuk memitigasi risiko eksploitasi CVE-2026-26956.

Pada awal tahun, vm2 terkena dampak dari kelemahan sandbox escape kritis lainnya yang dapat menyebabkan eksekusi kode arbitrer pada sistem host yang mendasarinya, dilacak sebagai CVE-2026-22709.

Cacat pelarian sandbox sebelumnya yang berdampak pada perpustakaan yang sama CVE-2023-30547, CVE-2023-29017Dan CVE-2022-36067yang mencerminkan tantangan dalam mengisolasi kode tidak tepercaya secara aman di lingkungan sandbox JavaScript.

gambar artikel

99% Mitos yang Ditemukan Masih Belum Ditambal.

AI menyatukan empat zero-day menjadi satu eksploitasi yang melewati penyaji dan sandbox OS. Gelombang eksploitasi baru akan datang.

Pada Autonomous Validation Summit (12 & 14 Mei), lihat bagaimana validasi yang otonom dan kaya konteks menemukan hal-hal yang dapat dieksploitasi, membuktikan bahwa kontrol tetap berlaku, dan menutup siklus remediasi.

Klaim Tempat Anda