CVE-2026-92951: побег из песочницы vm2 через обход списка пакетов
В библиотеке vm2 до версии 3.11.7 нашли уязвимость CVE-2026-92951 с оценкой 9.9. Из-за непривязанного сопоставления подстрок и отсутствия фильтрации обхода каталогов код в песочнице может загружать и выполнять произвольные пакеты хоста с его правами.
- CVSS-оценка уязвимости — 9.9, статус эксплойта — PoC
- Затронуты vm2 версий ниже 3.11.7, исправление вышло в 3.11.7
- Атака возможна по сети и ведёт к выполнению кода на хосте
- Рекомендуется обновиться до 3.11.7 или перейти на isolated-vm и контейнеры
Читать дальше
Безопасность