CVE-2026-92957: побег из песочницы vm2 через префикс node:
В vm2 до версии 3.11.6 обнаружена критическая уязвимость CVE-2026-92957 с оценкой 9.9: из-за точного сравнения строк политика с отрицательными исключениями вида «-node:child_process» не срабатывает, и код из песочницы может загрузить host-модуль child_process и выполнить произвольные команды. Исправлено в vm2 3.11.7.
- CVSS 9.9, затронуты vm2 версии 3.11.6 и ниже
- Обход через отрицательные правила с префиксом node: в wildcard-политике
- Позволяет импортировать child_process и выполнять команды на хосте
- Исправление в vm2 3.11.7, есть PoC
Читать дальше
Безопасность