Vulnerabilità ed exploit

I breakout dalla sandbox di vm2 si moltiplicano oltre una singola correzione

vm2 sta assomigliando meno a un singolo bug e più a un confine di contenimento rotto. L’approccio di patch-for-one-CVE non funziona qui, perché la divulgazione si è ampliata in un cluster di sandbox escape attraverso release più vecchie, e qualsiasi escape raggiungibile trasforma JavaScript fornito dal tenant in esecuzione di codice a livello host all’interno dell’app Node.js.

3 fonti · 8 mag

CVE-2026-22709

NVD KEV

CVSS 9.8 CRITICAL: vm2 is an open source vm/sandbox for Node.js. EPSS 1% (69º percentile).

CVE-2026-26956

NVD KEV

CVSS 9.8 CRITICAL: vm2 is an open source vm/sandbox for Node.js. EPSS 0.8% (56º percentile).

Cronologia

Fonti

Part of the PlainSec briefing for 2026-05-06

Every edition of this story: I breakout dalla sandbox di vm2 si moltiplicano oltre una singola correzione

Altro da oggi