„`html
Zusammenfassung
Die Schwachstelle CVE-2026-47139 betrifft vm2, eine Open-Source-Sandbox-Umgebung für Node.js. In Versionen vor 3.11.4 können Angreifer die Sandbox-Sicherheitsmechanismen umgehen und auf interne HTTP-Module zugreifen, die eigentlich blockiert sein sollten. Dies ermöglicht unbefugten Netzwerkzugriff aus sandboxed Code.
Betroffene Systeme
Betroffen sind alle Implementierungen von vm2 in den Versionen vor 3.11.4. Das Tool wird häufig zur Isolation von unsicherem oder Drittanbieter-Code in Node.js-Anwendungen verwendet, insbesondere in:
- Sandbox-Umgebungen fĂĽr User-Generated-Content
- Sichere Code-AusfĂĽhrungsplattformen
- Containerisierte Entwicklungs- und Test-Infrastrukturen
Technische Details
vm2 implementiert die NodeVM-Klasse mit einer Konfigurationsoption zum Ausschluss öffentlicher Netzwerk-Builtins. Wenn diese Option aktiviert wird, sollen die öffentlichen Module http, https, http2, net, dgram, tls, dns und dns/promises blockiert werden.
Die Schwachstelle liegt darin, dass Node.js interne, unterstrichene Module wie _http_client und _http_server exponiert, die nicht in die Blacklist aufgenommen wurden. Sandboxed Code kann diese internen APIs direkt importieren und nutzen, um:
- Ausgehende HTTP-Requests zu tätigen
- Listening HTTP-Sockets zu öffnen
- Netzwerkkommunikation zu initiieren
Dies umgeht vollständig die beabsichtigte Isolation und ermöglicht Datenexfiltration sowie externe Command-and-Control-Kommunikation.
Empfohlene Massnahmen
- Sofortiges Upgrade: Aktualisieren Sie vm2 auf Version 3.11.4 oder höher
- Code-Review: ĂśberprĂĽfen Sie Sandbox-Konfigurationen in bestehenden Deployments
- Netzwerk-Segmentierung: Implementieren Sie zusätzliche egress-Filter auf Netzwerk-Ebene
- Monitoring: Überwachen Sie ungewöhnliche Netzwerkaktivitäten aus sandboxed Umgebungen
Bewertung
CVSS Score: 8.6 (High)
Diese Bewertung spiegelt die hohe Auswirkung wider: Ein erfolgreicher Exploit ermöglicht Netzwerkzugriff in einer isolierten Umgebung. Der Angriffsvektor ist netzwerkbasiert, erfordert jedoch typischerweise, dass böswilliger Code bereits in der Sandbox ausgeführt wird.
„`