CVE-2026-92941: побег из песочницы vm2 с подменой TLS-хранилища
В библиотеке vm2 (версии 3.11.3–3.11.6) нашли критическую уязвимость с оценкой CVSS 10.0: код внутри песочницы NodeVM может переписать глобальное хранилище корневых сертификатов Node.js и навязать доверие к сертификатам атакующего. Проблема исправлена в версии 3.11.7.
- CVSS 10.0: код в песочнице меняет корневые CA всего процесса Node.js
- Уязвимы vm2 3.11.3–3.11.6, исправление в 3.11.7
- Атака открывает прозрачный MitM для всех исходящих HTTPS-соединений
- Есть PoC; рекомендуется убрать модули tls и url из разрешённых
Читать дальше
Безопасность