„`html
Zusammenfassung
CVE-2026-47131 ist eine kritische Sicherheitslücke in vm2, einer Open-Source-Sandbox-Implementierung für Node.js. Die Schwachstelle ermöglicht es Angreifern, die Sandbox zu verlassen und beliebigen Code auf dem Host-System auszuführen. Versionen vor 3.11.4 sind betroffen.
Betroffene Systeme
- vm2 Versionen < 3.11.4
- Node.js-Umgebungen mit aktivierter vm2-Sandbox
- Systeme, die vm2 zur Code-Isolation einsetzen
Angriffsvektor: Network | Komplexität: Niedrig
Technische Details
Die Verwundbarkeit basiert auf einer Prototype-Pollution-Attacke. Durch die Kombination von Buffer.call.call({}.__lookupGetter__, Buffer, "__proto__") und Buffer.call.call({}.__lookupSetter__, Buffer, "__proto__") können Angreifer auf das __proto__-Objekt des Buffer-Konstruktors zugreifen.
Der Angriff nutzt Node.js’s ERR_INVALID_ARG_TYPE-Fehler aus, um Zugriff auf den Host’s nativen TypeError-Konstruktor zu erlangen. Dies ermöglicht das Entkommen aus der Sandbox-Umgebung und die AusfĂĽhrung beliebigen Codes mit den Berechtigungen des Host-Prozesses.
Empfohlene Massnahmen
- Sofortiges Update: Upgrade auf vm2 Version 3.11.4 oder höher durchführen
- Netzwerkisolation: Sandbox-Prozesse in segregierten Netzwerken betreiben
- Privilege Reduction: vm2-Prozesse mit minimalen Berechtigungen ausfĂĽhren
- Monitoring: Verdächtige Prozessaktivitäten überwachen und loggen
- Alternative Evaluieren: Replacement von vm2 mit aktiv gewarteten Alternativen prĂĽfen
Bewertung
CVSS Score: 10.0 (Critical) | Patch-Status: VerfĂĽgbar (v3.11.4)
Diese Schwachstelle erfordert sofortige Aufmerksamkeit aufgrund des kritischen Schweregrades und der vollständigen Sandbox-Umgehung.
„`