무슨 일이 있었나
2026년 9월 17일 공개된 CVSS 9.0-10.0 취약점 클러스터는 vm2의 내장 모듈 프록시가 공유 호스트 싱글톤(https.globalAgent, tls, crypto)을 샌드박스된 코드에서 제대로 격리하지 못하고, 별도의 결함이 CLI 도구 및 __proto__ 액세스를 통한 완전한 샌드박스 이스케이프를 허용함을 보여줌
왜 중요한가
vm2는 AI 코딩 에이전트 및 코드 실행 MCP 도구 내에서 신뢰할 수 없는 또는 LLM 생성 JavaScript를 실행하기 위한 일반적으로 포함된 샌드박스이며; 자격증명 누출 또는 완전히 이스케이프되는 샌드박스는 에이전트 프레임워크가 모델 생성 코드를 안전하게 실행하기 위해 의존하는 핵심 격리 보장을 훼손함
공격 경로
NodeVM 샌드박스가 require('https') 또는 기타 내장 모듈을 허용하도록 구성되면, 샌드박스된(공격자/LLM 생성) 코드는 불충분하게 격리된 읽기 전용 프록시를 통해 실제 호스트 프로세스 전역 객체(https.globalAgent, tls, crypto 모듈)에 도달할 수 있으며, 샌드박스된 코드가 Authorization/Cookie/API 키 헤더 및 호스트 요청으로부터의 평문 TLS 응답을 캡처하거나 샌드박스에서 호스트 코드 실행으로 완전히 이스케이프할 수 있음
영향받는 시스템
vm2 (npm) 버전 3.9.6부터 3.11.7까지 (여러 관련 CVE: 92940, 92939, 92941, 92942, 92949, 92950, 92951, 92954, 92955)
완화 방안
GHSA-h85j-hv3c-qfgq 및 관련 권고에 따라 vm2 패치된 릴리스로 업그레이드; NodeVM 샌드박스에 네트워크 내장 모듈에 대한 액세스를 부여하는 모든 AI 에이전트/코드 실행 도구 감사; 활발히 유지되는 격리 기술로 마이그레이션 고려 (vm2는 업스트림에서 사실상 유지 관리되지 않음)