Asayomu Tech
注目★★★★GitHub Advisory

vm2 サンドボックス破棄の脆弱性、プロト変異を悪用した RCE が可能

30秒で把握

  • 1vm2 に新たなサンドボックス脱出脆弱性 CVE-2026-47698 が確認、任意コマンド実行が可能
  • 2前回修正の迂回方法が判明・PoC 公開・インダイレクトコール経由で child_process アクセス
  • 3vm2 使用プロダクションシステムは直ちにバージョン確認・パッチまたは移行計画が必須

要約

vm2 に新たなサンドボックス脱出脆弱性 (CVE-2026-47698) が確認された。先の修正 (GHSA-v6mx-mf47-r5wg) を迂回する手法で、インダイレクトコールを利用して危険なプロト変異を実行し、ホスト システムで任意コマンド実行が可能になる。攻撃者は `indirectcall.call(indirectcall, dangerousmutator,...)` という呼び出しパターンで検出を回避できる。PoC コードが公開されており、WebAssembly と Buffer オブジェクトの組み合わせで `child_process.execSync()` にアクセス可能。vm2 を本番環境で使用するチームは直ちにパッチ適用または代替案への移行を検討すべき。

あなたへの影響

vm2 に依存してユーザー提供コード (UGC) の実行環理を行うサーバーサイドシステムやコード実行サービスは、本脆弱性が回避困難な形で再発したため。

推奨:すぐに導入済みバージョンの確認・パッチリリースの有無確認・または Node.js native sandbox / 隔離プロセス・コンテナベースの実行環境への移行を進める必要がある。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。