网易首页 > 网易号 > 正文 申请入驻

vm2 Node.js沙箱库曝高危漏洞 可突破沙箱执行任意代码

0
分享至


近日,Node.js沙箱库vm2曝出一个高危漏洞(CVE-2026-22709),攻击者可利用该漏洞突破沙箱限制,在底层主机系统上执行任意代码。

这款开源的vm2库能够创建安全执行环境,支持用户运行不受信任的JavaScript代码,且限制其访问文件系统,是实现代码隔离执行的常用工具。

vm2历来被广泛应用于支持用户脚本执行的SaaS平台、在线代码运行工具、聊天机器人及各类开源项目中,仅在GitHub平台上,使用该库的项目就超20万个。不过因沙箱逃逸漏洞频发,该项目曾在2023年停止维护,且被判定为不适用于运行不受信任的代码。

去年10月,项目维护者决定重启vm2项目,并发布3.10.0版本,该版本修复了当时已知的所有漏洞,同时保持“向下兼容至Node 6版本”的特性。

目前该库在npm平台上依旧拥有极高的人气,过去一年间,其周下载量稳定在100万次左右。


漏洞根源:数据清理机制存在疏漏

此次曝出的最新漏洞,根源在于vm2库未能对处理异步操作的Promise组件实现完善的沙箱隔离,导致无法确保代码始终在独立的隔离环境中执行。

vm2虽会对其自身内置Promise实现所绑定的回调函数做数据清理处理,但异步函数返回的是全局Promise对象,该对象的.then()和.catch()回调函数并未得到妥善的清理校验。

项目维护者表示:“在vm2 3.10.0版本中,Promise.prototype.then和Promise.prototype.catch的回调函数清理机制可被绕过”,而这一漏洞“会让攻击者得以突破沙箱限制,运行任意代码”。

据开发者介绍,vm2 3.10.1版本已对该CVE-2026-22709沙箱逃逸漏洞做出部分修复,后续推出的3.10.2版本则进一步强化了修复措施,避免漏洞被再次绕过。

同时开发者还公开了相关演示代码,展示了攻击者如何在vm2沙箱中触发该漏洞、实现沙箱逃逸,并在主机系统上执行命令。


已发布的漏洞利用片段

鉴于在受影响的vm2版本中,CVE-2026-22709漏洞的利用方式极为简易,官方建议所有用户尽快将库版本升级至最新版。


历史漏洞:沙箱逃逸问题屡发

vm2此前也曾多次曝出高危沙箱逃逸漏洞,其中包括被披露的CVE-2022-36067,攻击者利用该漏洞可突破隔离环境,在主机系统上执行命令。

2023年4月,研究人员发现另一同类漏洞(CVE-2023-29017),且相关利用程序随即被公开;同月晚些时候,研究人员又发布了CVE-2023-30547漏洞的利用程序,这也是影响vm2的又一个高危沙箱逃逸漏洞。

其开发者表示,目前vm2的最新版本为3.10.3,所有已披露的漏洞均在该版本中得到妥善修复。

参考及来源:https://www.bleepingcomputer.com/news/security/critical-sandbox-escape-flaw-discovered-in-popular-vm2-nodejs-library/

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
山东四胞胎“冰清玉洁”:勇闯娱乐圈出道失败,如今成酒吧擦边女

山东四胞胎“冰清玉洁”:勇闯娱乐圈出道失败,如今成酒吧擦边女

雅儿电影解说
2026-02-21 21:35:44
安德鲁被捕还不够,邮件曝光查尔斯涉案,政界逼宫:必须彻查王室

安德鲁被捕还不够,邮件曝光查尔斯涉案,政界逼宫:必须彻查王室

世界王室那些事
2026-02-23 19:07:34
赵心童夺2026斯诺克球员锦标赛冠军

赵心童夺2026斯诺克球员锦标赛冠军

环球网资讯
2026-02-23 07:16:15
WTT新加坡大满贯|国乒六男八女晋级单打次轮,陈俊菘憾负张本智和颇为可惜

WTT新加坡大满贯|国乒六男八女晋级单打次轮,陈俊菘憾负张本智和颇为可惜

文汇报
2026-02-24 04:09:08
四川穷山村到冬奥之巅:父女两代人同圆美国梦

四川穷山村到冬奥之巅:父女两代人同圆美国梦

涛哥锐评
2026-02-21 15:07:03
一个都跑不掉!华为600万年薪高管,带13人偷芯片,如今下场解气

一个都跑不掉!华为600万年薪高管,带13人偷芯片,如今下场解气

涵豆说娱
2025-11-07 17:47:01
40岁存款要达到什么水平?

40岁存款要达到什么水平?

In风尚
2026-02-23 06:04:00
共享单车市场:200亿资金烧光,70家公司倒闭的背后故事

共享单车市场:200亿资金烧光,70家公司倒闭的背后故事

百科密码
2026-02-23 16:45:17
百合立大功?研究发现:百合可在 24 小时清除 45% 炎症因子?

百合立大功?研究发现:百合可在 24 小时清除 45% 炎症因子?

医哥聊健康
2026-02-16 10:17:18
大量日系“电视棒”流入闲鱼,跟打火机一样小,预装安卓系统

大量日系“电视棒”流入闲鱼,跟打火机一样小,预装安卓系统

科技拌饭
2025-09-08 19:21:46
反转!银行大额存单下架又上架,75万亿到期潮,钱还能存银行吗?

反转!银行大额存单下架又上架,75万亿到期潮,钱还能存银行吗?

时尚的弄潮
2026-02-24 03:54:16
贾玲巴黎周“一脸男相”!不爱笑也没梨涡眼神犀利,梳大背头好酷

贾玲巴黎周“一脸男相”!不爱笑也没梨涡眼神犀利,梳大背头好酷

轩逸阿II
2026-01-20 07:54:29
深圳公园惊现奇葩相亲!90后离异带俩娃,要求小鲜肉有房月入2万

深圳公园惊现奇葩相亲!90后离异带俩娃,要求小鲜肉有房月入2万

捣蛋窝
2026-02-23 23:25:55
41岁女子有性瘾,每天要求37岁男友睡她,一年后男友受不了杀了她

41岁女子有性瘾,每天要求37岁男友睡她,一年后男友受不了杀了她

胖胖侃咖
2025-05-10 08:00:08
全球市场普涨,A股初八开市,这些板块或领涨

全球市场普涨,A股初八开市,这些板块或领涨

21世纪经济报道
2026-02-23 21:29:39
四川绵阳一佳人太漂亮,身高177cm体重54kg五官精致到无懈可击!

四川绵阳一佳人太漂亮,身高177cm体重54kg五官精致到无懈可击!

TVB的四小花
2026-01-27 11:03:50
美国目前有多少中国人?终于统计出来了,数字过于炸裂

美国目前有多少中国人?终于统计出来了,数字过于炸裂

奉壹数码
2025-12-15 15:24:33
你啥时候意识到钱的重要性?网友:钱能解决85%以上的鸡毛蒜皮事

你啥时候意识到钱的重要性?网友:钱能解决85%以上的鸡毛蒜皮事

带你感受人间冷暖
2026-02-23 01:22:30
全场起立鼓掌,默克尔重返CDU:默茨转向中间震动德国政坛

全场起立鼓掌,默克尔重返CDU:默茨转向中间震动德国政坛

阿器谈史
2026-02-24 04:12:46
江西女子用公驴器官泡酒,三个月后给丈夫喝,不料发生意外

江西女子用公驴器官泡酒,三个月后给丈夫喝,不料发生意外

古怪奇谈录
2025-06-28 13:49:02
2026-02-24 05:23:00
嘶吼RoarTalk incentive-icons
嘶吼RoarTalk
不一样的互联网安全新视界
8170文章数 10545关注度
往期回顾 全部

科技要闻

智谱、MiniMax合计蒸发近千亿市值,为何?

头条要闻

墨西哥最大毒枭被击毙:喜欢杀人灭门 几乎没人看见过他

头条要闻

墨西哥最大毒枭被击毙:喜欢杀人灭门 几乎没人看见过他

体育要闻

哈登版骑士首败:雷霆的冠军课

娱乐要闻

那艺娜账号被禁止关注,视频已清空!

财经要闻

美国海关将停止征收被裁定违法的关税

汽车要闻

续航1810km!smart精灵#6 EHD超级电混2026年上市

态度原创

时尚
健康
教育
艺术
亲子

今年春天一定要拥有的针织,这样穿减龄又好看!

转头就晕的耳石症,能开车上班吗?

教育要闻

如何用好奇心与同龄人拉开差距?

艺术要闻

十大名家画春,送给春天的你!

亲子要闻

孩子长得慢长得矮,查查这四项

无障碍浏览 进入关怀版