Apa yang terjadi
Klaster kerentanan CVSS 9.0-10.0 yang diungkapkan 17 September 2026 menunjukkan proxy builtin-module vm2 gagal mengisolasi dengan benar singleton host bersama (https.globalAgent, tls, crypto) dari kode bersandbox, dan kerentanan terpisah memungkinkan sandbox escape penuh melalui alat CLI dan akses __proto__.
Mengapa penting
vm2 adalah sandbox yang umum tertanam untuk menjalankan JavaScript yang tidak dipercaya atau yang dihasilkan LLM di dalam AI coding agents dan alat MCP eksekusi kode; sandbox yang bocor kredensial atau sepenuhnya escape menggerogoti jaminan isolasi inti yang bergantung pada kerangka kerja agent untuk mengeksekusi kode yang dihasilkan model dengan aman.
Vektor serangan
Ketika sandbox NodeVM dikonfigurasi untuk memungkinkan require('https') atau builtin lainnya, kode bersandbox (yang dihasilkan penyerang/LLM) dapat menjangkau objek global proses host nyata (https.globalAgent, modul tls, crypto) melalui proxy read-only yang tidak cukup diisolasi, memungkinkan kode bersandbox untuk menangkap header Authorization/Cookie/API-key dan respons TLS plaintext dari permintaan host, atau sepenuhnya escape sandbox menuju eksekusi kode host.
Sistem yang terdampak
vm2 (npm) versi 3.9.6 hingga 3.11.7 (multiple related CVEs: 92940, 92939, 92941, 92942, 92949, 92950, 92951, 92954, 92955)
Mitigasi
Tingkatkan ke rilis vm2 yang dipatch sesuai GHSA-h85j-hv3c-qfgq dan advisory terkait; audit alat AI agent/code-exec apa pun yang memberikan sandbox NodeVM akses ke network builtins; pertimbangkan migrasi ke teknologi isolasi yang dirawat secara aktif (vm2 secara efektif tidak dirawat upstream).