Apa yang terjadi
Sandbox NodeVM vm2, ketika dikonfigurasi untuk memungkinkan modul builtin 'https', mengekspos objek https.globalAgent aktual host ke kode yang disandbox alih-alih proxy terisolasi, karena panggilan metode tertentu melewati wrapper read-only dan diteruskan langsung ke objek host live.
Mengapa penting
vm2 adalah blok bangunan umum yang digunakan oleh beberapa alat agen AI dan penerjemah kode berbasis JavaScript untuk mengisolasi kode yang dihasilkan LLM atau dikirimkan pengguna; kebocoran objek host dalam sandbox mengganggu jaminan isolasi yang fitur eksekusi kode agentic andalkan, berpotensi mengaktifkan eskalasi hak istimewa atau pergerakan lateral dari sandbox eksekusi kode agen ke proses host.
Vektor serangan
Ketika NodeVM secara eksplisit dikonfigurasi untuk memungkinkan require('https'), pemuat modul builtin membungkus modul host dalam proxy read-only, tetapi panggilan metode seperti Agent.prototype.on() diteruskan ke objek host asli yang mendasarinya daripada salinan yang disandbox, mengekspos https.globalAgent live dari proses host ke kode yang tidak dipercaya/disandbox dan memungkinkan primitif pelarian sandbox lebih lanjut.
Sistem yang terdampak
vm2 versi 3.11.3 hingga 3.11.6
Mitigasi
Upgrade ke vm2 3.11.8 atau lebih baru (yang menyelesaikan ini dan 12 CVE pelarian sandbox terkait). Pengelola vm2 juga merekomendasikan menghindari sandboxing JS dalam proses yang sama sebagai batas keamanan saja — gunakan proses/wadah/VM terpisah untuk kode yang benar-benar tidak dipercaya seperti skrip yang dihasilkan agen LLM.