脆弱性  ·  2026-09-18

vm2サンドボックスライブラリ — AIエージェントで使用されるNode.jsコード実行サンドボックスに影響を与える重大なホストコンテキストリーク/エスケープクラスタ(CVSS 10.0)

脆弱性High 影響度GlobalCVE-2026-92940
2026年9月17日に開示されたCVSS 9.0-10.0の脆弱性クラスタは、vm2の組み込みモジュールプロキシがhttps.globalAgent、tls、cryptoなどの共有ホストシングルトンをサンドボックス化されたコードから適切に隔離できず、さらに別のフローはCLIツーリングと__protoアクセスを介した完全なサンドボックスエスケープを可能にすることを示しています。
vm2は、AIコーディングエージェントおよびコード実行MCPツール内で信頼されていないか、LLM生成JavaScriptを実行するためによく埋め込まれるサンドボックスです。認証情報リークまたは完全にエスケープするサンドボックスは、エージェントフレームワークがモデル生成コードを安全に実行するために依存するコア隔離保証を損なわせます。
NodeVMサンドボックスがrequire('https')または他の組み込みを許可するよう設定されている場合、サンドボックス化された(攻撃者/LLM生成)コードは、不十分に隔離された読み取り専用プロキシを通じて実際のホストプロセスグローバルオブジェクト(https.globalAgent、tls、cryptoモジュール)に到達でき、サンドボックス化されたコードがAuthorization/Cookie/APIキーヘッダとホストリクエストのプレーンテキストTLSレスポンスをキャプチャできるか、またはホストコード実行へのサンドボックスから完全にエスケープできます。
vm2 (npm) バージョン3.9.6から3.11.7(複数の関連CVE: 92940、92939、92941、92942、92949、92950、92951、92954、92955)
GHSA-h85j-hv3c-qfgqおよび関連アドバイザリに従ってvm2パッチ済みリリースにアップグレードします。NodeVMサンドボックスにネットワーク組み込みへのアクセスを許可するすべてのAIエージェント/コード実行ツールを監査します。積極的にメンテナンスされている隔離技術への移行を検討します(vm2は実質的にアップストリームでメンテナンスされていません)。
GitHub Security Advisory GHSA-h85j-hv3c-qfgqAikido Intel AIKIDO-2026-172775
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →