脅威動向  2026-10-06(火)配信

vm2 におけるサンドボックス脱出およびリモートコード実行の脆弱性

脆弱性
📰 過去報告:10/2
vm2 の NodeVM において、require.external オプションが有効かつ require.root が適切に設定されていない場合に、サンドボックスを完全に回避できる重大な脆弱性が存在する。公式ドキュメントの「クイックスタート」に従った標準的な構成でも影響を受ける。サンドボックス内のコードからホスト側の require() を呼び出し、制限のない新しい NodeVM インスタンスを生成することで、本来禁止されているホスト OS のコマンド実行やファイルシステムへのフルアクセスが可能になる。
10/2 報告と同じ vm2 について、別の脆弱性が発見されました。公式の標準的な構成でもサンドボックスを回避される可能性があるため、設定の確認を推奨します。
対象ソフト
vm2 は Node.js 環境で信頼できないサードパーティ製のコードを安全に実行するためのサンドボックスライブラリである。プラグイン実行や動的なスクリプト評価を行うサーバーサイドアプリケーションなどで広く利用されている。
影響
攻撃者はサンドボックスの制限を完全に突破し、ホスト OS 上で任意のコマンドを実行(RCE)したり、ファイルを読み書きしたりすることが可能になる。これにより、システム全体の制御を奪われるリスクがある。
対応策
vm2 を 3.11.7 以降のバージョンにアップグレードすること。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →