注目★★★★★GitHub Advisory
vm2 サンドボックス破棄の脆弱性、プロト変異を悪用した RCE が可能
30秒で把握
- 1vm2 に新たなサンドボックス脱出脆弱性 CVE-2026-47698 が確認、任意コマンド実行が可能
- 2前回修正の迂回方法が判明・PoC 公開・インダイレクトコール経由で child_process アクセス
- 3vm2 使用プロダクションシステムは直ちにバージョン確認・パッチまたは移行計画が必須
要約
vm2 に新たなサンドボックス脱出脆弱性 (CVE-2026-47698) が確認された。先の修正 (GHSA-v6mx-mf47-r5wg) を迂回する手法で、インダイレクトコールを利用して危険なプロト変異を実行し、ホスト システムで任意コマンド実行が可能になる。攻撃者は `indirectcall.call(indirectcall, dangerousmutator,...)` という呼び出しパターンで検出を回避できる。PoC コードが公開されており、WebAssembly と Buffer オブジェクトの組み合わせで `child_process.execSync()` にアクセス可能。vm2 を本番環境で使用するチームは直ちにパッチ適用または代替案への移行を検討すべき。
あなたへの影響
vm2 に依存してユーザー提供コード (UGC) の実行環理を行うサーバーサイドシステムやコード実行サービスは、本脆弱性が回避困難な形で再発したため。
推奨:すぐに導入済みバージョンの確認・パッチリリースの有無確認・または Node.js native sandbox / 隔離プロセス・コンテナベースの実行環境への移行を進める必要がある。