脅威動向  2026-10-08(木)配信

vm2 におけるサンドボックス脱出の脆弱性

脆弱性
📰 過去報告:10/6
Node.js 用ライブラリ vm2 の NodeVM において、サンドボックスを脱出可能になる脆弱性が発見された。この脆弱性は、ホストシステムへのアクセスを制限するための拒否リスト(DANGEROUS_BUILTINS)に、コマンド実行を可能にする `child_process` モジュールが含まれていなかったことに起因する。これにより、すべての組み込みモジュールを許可する設定(builtin:['*'])などを使用している場合、サンドボックス内からホストの権限で任意のコマンドを実行できる。概念実証コード(PoC)も公開されており、悪用が極めて容易である。
10/6 報告と同じ vm2 について、別のサンドボックス脱出脆弱性が発見されました。利用環境における設定や影響範囲の確認を推奨します。
対象ソフト
Node.js 環境において、信頼できないコードを隔離された状態で実行するためのサンドボックスライブラリである。
影響
サンドボックス内で実行されているスクリプトからホストOS上で任意のコマンドを実行(RCE)される恐れがある。これにより、システムの完全な制御やデータの窃取が行われる可能性がある。
対応策
3.12.1 以降にアップグレードすること。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →