В vm2 нашли CVE-2026-100721: allowlist путей обходится префиксом
В песочнице vm2 обнаружили уязвимость авторизации CVE-2026-100721 с оценкой 9.5 по CVSS 4.0: allowlist путей сравнивался как строковый префикс без границы, поэтому разрешённый модуль foo авторизовал соседний foo2. Патч вышел в версии 3.12.2 8 сентября; эксплуатация пока только PoC.
- CVE-2026-100721: CVSS 4.0 — 9.5, CVSS 3.1 — 9.0
- Причина: regex '^' + путь без разделителя и якоря конца строки
- Патч в vm2 3.12.2 от 8 сентября, API не меняется
- Уязвимы только конфигурации с require.external и своим resolver
Читать дальше
Безопасность