¿Qué ha pasado?
En el sandbox vm2 del entorno de ejecución JavaScript de código abierto Node.js se han solucionado varias vulnerabilidades de seguridad. Con la versión 3.11.4, los desarrolladores han corregido un total de cuatro vulnerabilidades "críticas", cada una calificada con la puntuación CVSS más alta posible de 10.0: CVE-2026-47208, CVE-2026-47137, CVE-2026-47140 y CVE-2026-47131. Las cuatro vulnerabilidades consisten en escapes de sandbox que permitían a los atacantes comprometer equipos host con código malicioso.
Los detalles
El núcleo del problema radica en que los procesos process e inspector/promises no figuran en la lista de bloqueo de Node.js. Los atacantes podían aprovechar esto para lograr un escape del sandbox. Además, era posible combinar varias funciones para acceder al sistema host mediante el constructor TypeError.
Además de las cuatro vulnerabilidades críticas, el parche soluciona otra vulnerabilidad "crítica" (CVE-2026-47210) que permitía un escape adicional del sandbox en el contexto de WebAssembly JSPI. Asimismo, los desarrolladores han solucionado tres vulnerabilidades de seguridad con nivel de amenaza "alto" (CVE-2026-47139, CVE-2026-47209, CVE-2026-47135).
Los detalles técnicos adicionales sobre cada una de las vulnerabilidades se pueden consultar en la sección de seguridad del sitio web de GitHub del proyecto.
Contexto
vm2 lleva generando titulares repetidamente desde principios de mayo, ya que los atacantes han logrado vulnerar el sandbox en varias ocasiones. Recientemente, los desarrolladores habían solucionado otras dos vulnerabilidades de seguridad "críticas" (CVE-2026-26956, CVE-2026-45411). Los hallazgos actuales se suman así a una larga serie de problemas de seguridad en esta solución de sandbox.
Para el sector de la técnica de seguridad, esta evolución es relevante porque numerosas aplicaciones y servicios se basan en Node.js, también en el entorno de sistemas de gestión de vídeo, plataformas de control de accesos o interfaces de administración basadas en web para sistemas de alarma. Un sandbox comprometido puede, en el peor de los casos, permitir que los atacantes obtengan el control del sistema host subyacente y, con ello, potencialmente también acceso a la infraestructura de seguridad conectada.
Consejos prácticos
- Los administradores deberían actualizar de inmediato los sistemas afectados a la versión 3.11.4 para cerrar las vulnerabilidades solucionadas.
- Los sistemas que utilicen vm2 en combinación con aplicaciones Node.js deberían revisarse en cuanto a su superficie de ataque, especialmente allí donde se operan interfaces de gestión basadas en web para técnica de seguridad.
- Aunque hasta el momento no se conoce una explotación activa de las vulnerabilidades, no debería posponerse la aplicación de parches, ya que con una puntuación CVSS de 10.0 el potencial de daño teórico es máximo.
- La sección de seguridad del sitio web de GitHub del proyecto vm2 debería revisarse periódicamente en busca de nuevos avisos, dado que ya se han producido varias vulnerabilidades críticas en rápida sucesión.
Perspectivas
Dada la acumulación de vulnerabilidades críticas de seguridad desde principios de mayo, cabe esperar que la investigación en materia de seguridad sobre vm2 siga activa y posiblemente saque a la luz más vulnerabilidades. Para los operadores de sistemas basados en Node.js y vm2, esto significa que los procesos de gestión de parches deben establecerse de forma consistente y revisarse regularmente. Aún no se conocen detalles sobre una eventual explotación activa de las vulnerabilidades actuales, por lo que la vigilancia y la aplicación oportuna de parches siguen siendo las medidas de protección más importantes en este momento.