Vad har hänt?
I vm2-sandlådan för den öppna källkodsbaserade JavaScript-körmiljön Node.js har flera säkerhetsbrister åtgärdats. Med version 3.11.4 har utvecklarna totalt åtgärdat fyra "kritiska" sårbarheter, som var och en fått högsta möjliga CVSS-poäng på 10.0: CVE-2026-47208, CVE-2026-47137, CVE-2026-47140 och CVE-2026-47131. Samtliga fyra brister utgör sandlådeflykter, som angripare kan använda för att kompromettera värddatorer med skadlig kod.
Detaljerna
Kärnan i problemet är att processerna process och inspector/promises inte finns med i Node.js spärrlista. Angripare kan utnyttja detta för att genomföra en sandlådeflykt. Dessutom kan olika funktioner kombineras för att med hjälp av TypeError-konstruktorn ta sig in i värdsystemet.
Utöver de fyra kritiska bristerna åtgärdar patchen ytterligare en "kritisk" sårbarhet (CVE-2026-47210), som i samband med WebAssembly JSPI möjliggör en ytterligare sandlådeflykt. Dessutom har utvecklarna åtgärdat tre säkerhetsbrister med hotnivån "hög" (CVE-2026-47139, CVE-2026-47209, CVE-2026-47135).
Ytterligare tekniska detaljer om de enskilda sårbarheterna finns i säkerhetsavsnittet på projektets GitHub-sida.
Sammanhang
vm2 har redan sedan början av maj upprepade gånger uppmärksammats i media, eftersom angripare gång på gång kunnat ta sig förbi sandlådan. Nyligen hade utvecklarna åtgärdat ytterligare två "kritiska" säkerhetsbrister (CVE-2026-26956, CVE-2026-45411). De aktuella fynden ansluter därmed till en längre serie säkerhetsproblem hos denna sandlådelösning.
För säkerhetsteknikbranschen är denna utveckling relevant eftersom många applikationer och tjänster bygger på Node.js – även inom videohanteringssystem, passerkontrollplattformar eller webbaserade administrationsgränssnitt för larmanläggningar. En kompromatterad sandlåda kan i värsta fall leda till att angripare får kontroll över det underliggande värdsystemet och därmed potentiellt även åtkomst till ansluten säkerhetsinfrastruktur.
Praktiska tips
- Administratörer bör omgående uppdatera berörda system till version 3.11.4 för att åtgärda de identifierade sårbarheterna.
- System som använder vm2 tillsammans med Node.js-applikationer bör granskas med avseende på attackyta – särskilt där webbaserade administrationsgränssnitt för säkerhetsteknik används.
- Även om ingen aktiv utnyttjande av sårbarheterna hittills är känd bör patchning inte skjutas upp, eftersom den teoretiska skadepotentialen är maximal vid ett CVSS-värde på 10.0.
- Säkerhetsavsnittet på vm2-projektets GitHub-sida bör kontrolleras regelbundet för nya rådgivningar, eftersom kritiska brister redan uppstått flera gånger i tät följd.
Framtidsutsikter
Med tanke på anhopningen av kritiska säkerhetsbrister sedan början av maj är det rimligt att anta att säkerhetsforskningen kring vm2 fortsätter vara aktiv och eventuellt uppdagar ytterligare sårbarheter. För operatörer av system som bygger på Node.js och vm2 innebär detta att processer för patchhantering bör etableras konsekvent och kontrolleras regelbundet. Detaljer om eventuellt aktivt utnyttjande av de aktuella bristerna är ännu inte kända, varför vaksamhet och snabb patchning förblir de viktigaste skyddsåtgärderna för tillfället.