脅威動向  2026-08-18(火)配信

vm2 におけるサンドボックス脱出およびリモートコード実行の脆弱性

脆弱性
サンドボックスライブラリ vm2 において、例外処理のサニタイズ不足に起因する深刻な脆弱性が発見された。ES2022 で導入された Error.cause プロパティのチェックが欠落しており、ホスト側から投げられたエラーが .cause にホストオブジェクト(process など)を参照している場合、サンドボックス内のコードからそのオブジェクトへ直接アクセスが可能となる。この不備により、サンドボックスを完全に脱出し、ホスト環境で任意の OS コマンドを実行できる。公式ドキュメントではサニタイズ済みと謳われていたが、実際には実装が漏れていたことが判明した。
対象ソフト
vm2 は Node.js 環境で信頼できないコードを隔離して実行するためのサンドボックスライブラリである。ユーザー提供のスクリプトを実行するサーバーサイドアプリケーションなどで広く利用されている。
影響
サンドボックス環境からの脱出に成功し、ホスト OS 上で攻撃者による任意のコマンド実行(RCE)が行われる可能性がある。
対応策
3.11.6 以降にアップグレードすること。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →