CVE-2026-92948: побег из песочницы vm2 через node:test с оценкой 9.9
В библиотеке vm2 (версии 3.9.6–3.11.6) на Node.js 24+ нашли критическую уязвимость CVE-2026-92948 с оценкой 9.9. Двойной префикс node:node:test обходит блокировку встроенных модулей и позволяет выполнять произвольные команды на хосте. Исправлено в версии 3.11.7.
- Уязвимость затрагивает vm2 3.9.6–3.11.6 на Node.js 24 и новее
- CVSS 9.9, есть публичный proof-of-concept эксплойта
- Исправление в vm2 3.11.7 с рекурсивной проверкой префиксов
- Рекомендуют убрать '*' и node:test из allowlist встроенных модулей
Читать дальше
Безопасность