CVE-2026-24120vm2是Node.js广泛使用的开源沙箱库。在3.10.5版本之前,该产品针对CVE-2023-37466发布的修复方案并不充分,存在被绕过的严重缺陷。攻击者能够精心构造特定的JavaScript代码,成功绕过沙箱限制并逃逸,从而在宿主机系统上执行任意命令。此漏洞可能导致系统被完全控制,对机密性、完整性和可用性造成严重影响。
该漏洞的根本原因在于vm2沙箱机制的内部实现缺陷。尽管开发团队针对CVE-2023-37466漏洞实施了修复措施,但该补丁在逻辑上并不严密,仍存在可被绕过的攻击面。攻击者可以通过精心构造的恶意JavaScript代码,利用vm2在处理特定对象或异常时的逻辑漏洞,绕过沙箱的隔离限制。一旦成功绕过,攻击者即可访问宿主机的执行上下文,进而利用Node.js内置的child_process等模块在宿主机操作系统上执行任意系统命令。这种沙箱逃逸行为使得攻击者能够完全控制底层服务器,造成严重的数据泄露或破坏。鉴于CVSS 3.1评分高达9.8,该漏洞利用难度低且无需用户交互,危害性极大。