„`html
CVE-2026-47135: vm2 Symbol-basierter Sandbox Escape
Zusammenfassung
Eine kritische Sicherheitslücke in vm2 (Open-Source VM/Sandbox für Node.js) ermöglicht es Angreifern, aus der Sandbox auszubrechen und Host-seitige Funktionen zu kontrollieren. Die Schwachstelle liegt in unzureichender Filterung von Cross-Realm Symbolen in der setup-sandbox.js Datei. Versionen vor 3.11.4 sind betroffen.
Betroffene Systeme
- vm2 < 3.11.4
- Node.js-Anwendungen mit integrierter vm2-Sandbox
- Alle Betriebssysteme, auf denen Node.js läuft
Angriffsvektor: Network | Schweregrad: High (CVSS 8.7)
Technische Details
Die Schwachstelle basiert auf einer unvollständigen Implementierung der Symbol.for-Überschreibung. Das System interceptiert nur 2 von 9 gefährlichen Node.js Cross-Realm Symbolen. Dies ermöglicht Sandbox-Code:
- Echte Cross-Realm Symbole zu erlangen
- Diese in Host-Objekte zu schreiben
- Host-seitiges Verhalten zu manipulieren
Zusätzlich fehlen in den Bridge-Traps (set/defineProperty/deleteProperty) die isDangerousCrossRealmSymbol-Schlüssel-Prüfungen. Eine vollständige Exploit-Chain wurde mittels util.promisify-Hijacking demonstriert, was eine komplette Kompromittierung des Host-Systems ermöglicht.
Empfohlene Massnahmen
- Sofortiges Update: Upgrade auf vm2 Version 3.11.4 oder höher durchführen
- Inventarisierung: Alle Systeme mit vm2-Einsatz identifizieren
- Monitoring: Logs auf verdächtige Symbol-Manipulationen prüfen
- Alternative Evaluation: Einsatz von Isolate oder anderen Sandbox-Lösungen erwägen
- Netzwerk-Segmentierung: Systeme mit vm2 isolieren bis Update erfolgt
Bewertung
Mit einem CVSS-Score von 8.7 handelt es sich um eine kritische Schwachstelle mit hohem Exploitationspotential. Die Möglichkeit eines vollständigen Sandbox-Escapes stellt eine ernsthafte Bedrohung dar. Ein zeitnaher Patch sollte höchste Priorität haben.
„`