今日有多個嚴重的安全漏洞影響 vm2,這些漏洞可能導致 Node.js 環境中的沙盒逃逸與任意代碼執行。以下是詳細資訊:
CVE-2026-92937(嚴重度 CVSS 10.0)
影響:這個漏洞影響 vm2 版本 3.11.6,允許攻擊者透過沙盒逃逸來執行宿主 Node.js 進程中的任意代碼。問題出在 Promise 的拒絕處理程序未正確消毒,導致未經處理的錯誤訊息可被沙盒內的代碼利用。
該做什麼:開發者應立即將 vm2 升級至 3.11.7 版本,以修補此漏洞。
CVE-2026-92938(嚴重度 CVSS 9.9)
影響:影響 vm2 版本 3.11.3 至 3.11.6,當允許 node:sqlite 模組時,沙盒內的代碼可以執行任意本地代碼。這是由於 SQLite 模組的暴露,允許加載未受信任的插件包中的本地庫。
該做什麼:開發者應升級至 vm2 3.11.7 版本,以防止此類攻擊。
CVE-2026-92944(嚴重度 CVSS 9.8)
影響:此漏洞影響 vm2 版本 3.10.2 至 3.11.6,允許攻擊者利用 Promise.prototype.finally() 來繞過 vm2 的保護,進而在 Node.js 26 上執行任意代碼。
該做什麼:建議開發者升級至 vm2 3.11.7 版本以修正此問題。
CVE-2026-92948(嚴重度 CVSS 9.9)
影響:影響 vm2 版本 3.9.6 至 3.11.6,當允許 node:test 模組時,沙盒內的代碼可以利用此漏洞來執行不受限制的 JavaScript。
該做什麼:開發者應將 vm2 更新至 3.11.7 版本,以避免此漏洞被利用。
推薦閱讀
資安快訊:今日重要 CVE(2026-09-12)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2026-70477、CVE-2026-57163
資安快訊:今日重要 CVE(2026-09-13)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2026-78006
資安快訊:今日重要 CVE(2026-09-15)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2026-69263、CVE-2026-69264、CVE-2026-70470、CVE-2026-90937、CVE-2026-12944
資安快訊:今日重要 CVE(2026-09-16)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2026-91998、CVE-2024-58385、CVE-2026-89026、CVE-2026-73948、CVE-2026-83039、CVE-2026-83043、CVE-2026-83260、CVE-2026-91939
訂閱最新文章
每週接收 Claude Code 最新動態、AI 開發工具趨勢與技術分析,直接送到你的信箱。
訂閱成功!歡迎加入,我們會寄一封確認信到你的信箱。
我們尊重你的隱私,隨時可以取消訂閱。
本文由 Namog Vibe Coding 自動化監控系統生成
讀者回應
載入中...