tehno24.ru
← Безопасность
Безопасность4 октября 2026, 07:49

В vm2 нашли CVE-2026-100721: allowlist путей обходится префиксом

В песочнице vm2 обнаружили уязвимость авторизации CVE-2026-100721 с оценкой 9.5 по CVSS 4.0: allowlist путей сравнивался как строковый префикс без границы, поэтому разрешённый модуль foo авторизовал соседний foo2. Патч вышел в версии 3.12.2 8 сентября; эксплуатация пока только PoC.

В vm2 нашли CVE-2026-100721: allowlist путей обходится префиксом
#Vm2
Читать дальше
Безопасность

CVE-2026-92957: побег из песочницы vm2 через префикс node:

Безопасность

CVE-2026-92940: vm2 позволяет украсть токены и перехватить сокеты

Безопасность

CVE-2026-37008: песочница CrewAI обходится без импорта модулей

Безопасность

CVE-2026-49869 в Kestra: обход аутентификации через суффикс /configs