何が起きたか
2026年9月17日に開示されたCVSS 9.0-10.0の脆弱性クラスタは、vm2の組み込みモジュールプロキシがhttps.globalAgent、tls、cryptoなどの共有ホストシングルトンをサンドボックス化されたコードから適切に隔離できず、さらに別のフローはCLIツーリングと__protoアクセスを介した完全なサンドボックスエスケープを可能にすることを示しています。
なぜ重要か
vm2は、AIコーディングエージェントおよびコード実行MCPツール内で信頼されていないか、LLM生成JavaScriptを実行するためによく埋め込まれるサンドボックスです。認証情報リークまたは完全にエスケープするサンドボックスは、エージェントフレームワークがモデル生成コードを安全に実行するために依存するコア隔離保証を損なわせます。
攻撃経路
NodeVMサンドボックスがrequire('https')または他の組み込みを許可するよう設定されている場合、サンドボックス化された(攻撃者/LLM生成)コードは、不十分に隔離された読み取り専用プロキシを通じて実際のホストプロセスグローバルオブジェクト(https.globalAgent、tls、cryptoモジュール)に到達でき、サンドボックス化されたコードがAuthorization/Cookie/APIキーヘッダとホストリクエストのプレーンテキストTLSレスポンスをキャプチャできるか、またはホストコード実行へのサンドボックスから完全にエスケープできます。
影響を受けるシステム
vm2 (npm) バージョン3.9.6から3.11.7(複数の関連CVE: 92940、92939、92941、92942、92949、92950、92951、92954、92955)
緩和策
GHSA-h85j-hv3c-qfgqおよび関連アドバイザリに従ってvm2パッチ済みリリースにアップグレードします。NodeVMサンドボックスにネットワーク組み込みへのアクセスを許可するすべてのAIエージェント/コード実行ツールを監査します。積極的にメンテナンスされている隔離技術への移行を検討します(vm2は実質的にアップストリームでメンテナンスされていません)。