Wat is er gebeurd?
In de vm2-sandbox van de open source JavaScript-runtime-omgeving Node.js zijn meerdere beveiligingslekken gedicht. Met versie 3.11.4 hebben de ontwikkelaars in totaal vier "kritieke" kwetsbaarheden verholpen, die elk met de hoogst mogelijke CVSS-score van 10.0 werden beoordeeld: CVE-2026-47208, CVE-2026-47137, CVE-2026-47140 en CVE-2026-47131. Bij alle vier de lekken gaat het om sandbox-ontsnappingen, waarmee aanvallers host-pc's met malafide code konden compromitteren.
De details
De kern van het probleem ligt erin dat de processen process en inspector/promises niet op de blokkeerlijst van Node.js staan. Aanvallers kunnen dit gebruiken als aangrijpingspunt voor een sandbox-ontsnapping. Daarnaast kunnen verschillende functies worden gecombineerd om met behulp van de TypeError-constructor het hostsysteem te bereiken.
Naast de vier kritieke lekken verhelpt de patch nog een "kritieke" kwetsbaarheid (CVE-2026-47210), die in de context van WebAssembly JSPI een extra sandbox-ontsnapping mogelijk maakt. Daarnaast hebben de ontwikkelaars drie beveiligingslekken met dreigingsniveau "hoog" gedicht (CVE-2026-47139, CVE-2026-47209, CVE-2026-47135).
Uitgebreide technische details over de afzonderlijke kwetsbaarheden zijn te vinden in het beveiligingsgedeelte van de GitHub-website van het project.
Duiding
vm2 zorgt al sinds begin mei herhaaldelijk voor ophef, omdat aanvallers de sandbox steeds weer wisten te omzeilen. Nog niet zo lang geleden hadden de ontwikkelaars twee andere "kritieke" beveiligingslekken (CVE-2026-26956, CVE-2026-45411) gedicht. De huidige bevindingen sluiten daarmee aan bij een langere reeks van beveiligingsproblemen bij deze sandbox-oplossing.
Voor de beveiligingstechniekbranche is deze ontwikkeling relevant, omdat veel toepassingen en diensten op Node.js zijn gebaseerd – ook binnen het domein van videomanagementsystemen, toegangscontroleplatforms of webgebaseerde beheerinterfaces voor alarmsystemen. Een gecompromitteerde sandbox kan in het ergste geval ertoe leiden dat aanvallers de controle over het onderliggende hostsysteem verkrijgen en daarmee mogelijk ook toegang krijgen tot aangesloten beveiligingsinfrastructuur.
Praktijktips
- Beheerders dienen de getroffen systemen onmiddellijk bij te werken naar versie 3.11.4 om de gedichte lekken te verhelpen.
- Systemen die vm2 gebruiken in combinatie met Node.js-toepassingen dienen te worden gecontroleerd op hun aanvalsoppervlak – met name daar waar webgebaseerde beheerinterfaces voor beveiligingstechniek worden gebruikt.
- Ook al is er tot nu toe geen actieve misbruik van de kwetsbaarheden bekend, dient het patchen niet te worden uitgesteld, aangezien bij een CVSS-waarde van 10.0 het theoretische schadepotentieel maximaal is.
- Het beveiligingsgedeelte van de GitHub-website van het vm2-project dient regelmatig te worden gecontroleerd op nieuwe adviezen, aangezien er al meerdere keren in korte tijd kritieke lekken zijn opgetreden.
Vooruitblik
Gezien de opeenstapeling van kritieke beveiligingslekken sinds begin mei mag worden aangenomen dat het beveiligingsonderzoek naar vm2 actief blijft en mogelijk nog meer kwetsbaarheden aan het licht brengt. Voor beheerders van systemen die op Node.js en vm2 zijn gebouwd, betekent dit dat patchmanagementprocessen consequent moeten worden opgezet en regelmatig moeten worden gecontroleerd. Details over eventueel actief misbruik van de huidige lekken zijn nog niet bekend, waardoor waakzaamheid en tijdig patchen voorlopig de belangrijkste beschermingsmaatregelen blijven.