CVE-2026-92940: vm2 позволяет украсть токены и перехватить сокеты
В песочнице vm2 (3.11.3–3.11.6) нашли уязвимость с оценкой CVSS 10.0: код из песочницы получает доступ к http.globalAgent и https.globalAgent хост-процесса, перехватывает запросы, крадёт заголовки Authorization и угоняет TLSSocket. Исправлено в версии 3.11.7.
- CVSS 10.0, CWE-668, есть PoC в официальном наборе регрессионных тестов
- Уязвимы vm2 3.11.3–3.11.6, патч вышел в 3.11.7
- Атакующий крадёт Bearer-токены и перехватывает активные TLS-соединения
- Рекомендуют отключить модули http и https в NodeVM или уйти на isolated-vm
Читать дальше
Безопасность