Što se dogodilo?
U vm2 sandboxu open-source JavaScript runtime okruženja Node.js zatvoreno je nekoliko sigurnosnih ranjivosti. Verzijom 3.11.4 razvojni tim otklonio je ukupno četiri "kritične" ranjivosti, od kojih je svaka ocijenjena najvišom mogućom CVSS ocjenom 10.0: CVE-2026-47208, CVE-2026-47137, CVE-2026-47140 i CVE-2026-47131. Svih četiri ranjivosti odnose se na bijeg iz sandboxa, putem kojeg su napadači mogli kompromitirati host računala zlonamjernim kodom.
Detalji
Srž problema leži u tome što procesi process i inspector/promises nisu navedeni na popisu blokiranih (blocklist) u Node.js-u. Napadači su to mogli iskoristiti za bijeg iz sandboxa. Dodatno je bilo moguće kombinirati različite funkcije kako bi se pomoću TypeError konstruktora dospjelo do host sustava.
Osim navedene četiri kritične ranjivosti, zakrpa zatvara i još jednu "kritičnu" ranjivost (CVE-2026-47210), koja je u kontekstu WebAssembly JSPI-ja omogućavala dodatni bijeg iz sandboxa. Uz to, razvojni tim zatvorio je tri sigurnosne ranjivosti ocijenjene stupnjem prijetnje "visok" (CVE-2026-47139, CVE-2026-47209, CVE-2026-47135).
Detaljnije tehničke informacije o pojedinim ranjivostima dostupne su u sigurnosnom odjeljku GitHub stranice projekta.
Kontekst
vm2 već od početka svibnja ponovno privlači pažnju jer su napadači opetovano uspijevali zaobići sandbox. Tek nedavno je razvojni tim zatvorio dvije dodatne "kritične" sigurnosne ranjivosti (CVE-2026-26956, CVE-2026-45411). Aktualna otkrića tako se nadovezuju na dugotrajniji niz sigurnosnih problema kod ovog sandbox rješenja.
Za sigurnosnu industriju ovaj razvoj događaja je relevantan jer se brojne aplikacije i usluge temelje na Node.js-u – uključujući sustave za upravljanje videonadzorom, platforme za kontrolu pristupa ili web-bazirana sučelja za upravljanje alarmnim sustavima. Kompromitirani sandbox u najgorem slučaju može dovesti do toga da napadači preuzmu kontrolu nad osnovnim host sustavom te time potencijalno dobiju pristup i povezanoj sigurnosnoj infrastrukturi.
Savjeti za praksu
- Administratori bi trebali odmah ažurirati pogođene sustave na verziju 3.11.4 kako bi zatvorili otklonjene ranjivosti.
- Sustave koji koriste vm2 u kombinaciji s Node.js aplikacijama treba provjeriti u pogledu površine napada – posebno tamo gdje se koriste web-bazirana sučelja za upravljanje sigurnosnom tehnikom.
- Iako trenutno nije poznato aktivno iskorištavanje ranjivosti, s postavljanjem zakrpa ne bi trebalo odgađati, budući da CVSS ocjena 10.0 znači maksimalni teorijski potencijal štete.
- Sigurnosni odjeljak GitHub stranice vm2 projekta treba redovito provjeravati radi novih obavijesti (advisories), s obzirom na to da se kritične ranjivosti već nekoliko puta pojavljuju u kratkim vremenskim razmacima.
Izgledi za budućnost
S obzirom na nagomilavanje kritičnih sigurnosnih ranjivosti od početka svibnja, može se pretpostaviti da će sigurnosna istraživanja vm2-a ostati aktivna i da bi mogla otkriti dodatne ranjivosti. Za operatere sustava koji se temelje na Node.js-u i vm2-u to znači da procese upravljanja zakrpama treba dosljedno uspostaviti i redovito provjeravati. Detalji o eventualnom aktivnom iskorištavanju aktualnih ranjivosti još nisu poznati, zbog čega oprez i pravovremeno postavljanje zakrpa ostaju trenutno najvažnije zaštitne mjere.