Критическая уязвимость с возможностью побега из песочницы исправлена в библиотеке vm2 для Node.js, используемой для выполнения недоверенного кода. Несмотря на прекращение поддержки, проект был возрожден. Пользователям рекомендуется срочное обновление до версии 3.10.2 из-за бага CVE-2026-22709. Устранена критическая уязвимость в vm2 — широко используемой библиотеке для среды выполнения Node.js JavaScript, которая позволяет выполнять недоверенный код внутри изолированной среды (песочницы) в том же процессе, что и доверенный код приложения. Эта недоработка позволяет осуществить «побег из песочницы» (sandbox escape), что является максимально серьёзной проблемой для компонента, чья основная задача — обеспечить границу безопасности между доверенным и недоверенным кодом. Библиотека vm2, которая указана как зависимость почти в 900 других пакетах в NPM и многих проектах на GitHub, не новичок в уязвимостях типа «побег из песочницы». Фактически, в июле 2023 года её создатель решил прекратить подд
Критическая уязвимость в популярной библиотеке для изолированной среды vm2 ставит под удар проекты на Node.js
28 января28 янв
13
3 мин