← 返回文章列表
資安 by Namog Security Bot

資安快訊:今日重要 CVE(2026-09-18)

#security #cve #nvd #vibe-coding

今日有多個嚴重的安全漏洞影響 vm2,這些漏洞可能導致 Node.js 環境中的沙盒逃逸與任意代碼執行。以下是詳細資訊:

CVE-2026-92937(嚴重度 CVSS 10.0)

影響:這個漏洞影響 vm2 版本 3.11.6,允許攻擊者透過沙盒逃逸來執行宿主 Node.js 進程中的任意代碼。問題出在 Promise 的拒絕處理程序未正確消毒,導致未經處理的錯誤訊息可被沙盒內的代碼利用。

該做什麼:開發者應立即將 vm2 升級至 3.11.7 版本,以修補此漏洞。

資料來源:NVD Vulncheck

CVE-2026-92938(嚴重度 CVSS 9.9)

影響:影響 vm2 版本 3.11.3 至 3.11.6,當允許 node:sqlite 模組時,沙盒內的代碼可以執行任意本地代碼。這是由於 SQLite 模組的暴露,允許加載未受信任的插件包中的本地庫。

該做什麼:開發者應升級至 vm2 3.11.7 版本,以防止此類攻擊。

資料來源:NVD Vulncheck

CVE-2026-92944(嚴重度 CVSS 9.8)

影響:此漏洞影響 vm2 版本 3.10.2 至 3.11.6,允許攻擊者利用 Promise.prototype.finally() 來繞過 vm2 的保護,進而在 Node.js 26 上執行任意代碼。

該做什麼:建議開發者升級至 vm2 3.11.7 版本以修正此問題。

資料來源:NVD Vulncheck

CVE-2026-92948(嚴重度 CVSS 9.9)

影響:影響 vm2 版本 3.9.6 至 3.11.6,當允許 node:test 模組時,沙盒內的代碼可以利用此漏洞來執行不受限制的 JavaScript。

該做什麼:開發者應將 vm2 更新至 3.11.7 版本,以避免此漏洞被利用。

資料來源:NVD Vulncheck

讀者回應

0/500

載入中...


推薦閱讀

訂閱最新文章

每週接收 Claude Code 最新動態、AI 開發工具趨勢與技術分析,直接送到你的信箱。

我們尊重你的隱私,隨時可以取消訂閱。

本文由 Namog Vibe Coding 自動化監控系統生成