CVE-2026-93603 vm2サンドボックスエスケープ脆弱性

この記事はAIがNVDのCVE情報をもとに要約・生成したものです。影響範囲や対策は、必ずNVDおよび各ベンダーの公式情報をご確認ください。

公開日: 2026-09-18T14:19:12.003 / 更新日: 2026-09-18T14:19:12.123 / CVSS: 10 / 深刻度: CRITICAL

vm2のバージョン3.12.0までのコードに、サンドボックス機能の不備が確認されています。サンドボックス内でホスト側の非厳密モード関数を呼び出すと、ホストのグローバルオブジェクトが誤ってサンドボックス内に公開されるため、不正なスクリプトが`process`オブジェクトにアクセスし、ホスト側で任意のコードを実行できる可能性があります。この脆弱性は、サンドボックス環境で非厳密モードのホスト関数を提供しているアプリケーションに影響を及ぼすため、運用環境でvm2を用いる際は、サンドボックスの設定が厳密モードまたはESモジュール対応であるかを確認する必要があります。また、サンドボックス内での関数呼び出しパターンに注意し、不要なホスト関数の公開を防ぐことが重要です。

参照情報

ソクラテスの問い、プラトンの備え

ソクラテス

プラトンよ、この脆弱性の本質は、サンドボックスという「壁」が意図せずして破られたことにあるのではないだろうか?砂浜の上で遊ぶ子供が、砂の城の隙間を見つけたように、この場合も「非厳密モード」という仕掛けが、意図せぬ経路を開いている。その「壁」を再確認するべきではないか?

プラトン

確かに、ソクラテス。まず我々は、vm2のバージョンを確認すべきです。3.12.0以下の環境では、この脆弱性が適用されます。パッチが公開されている3.12.1以降にアップグレードするか、少なくともサンドボックスの設定が厳密モードまたはESモジュール対応であるかを点検する必要があります。それと同時に、サンドボックス内に提供している関数が「非厳密モード」であるかをリストアップして、不要な関数は遮断するべきです。

ソクラテス

では、この「壁」の破壊に気づくためには、どうすればよかろう?監視や記録の仕組みは、哲学的な「知の探求」に似ているのではないだろうか?

プラトン

その通りです。サンドボックス内で`process`オブジェクトが参照されている異常なアクセスを監視する仕組みを整えることが重要です。また、ベンダーの公式情報を確認し、パッチ適用に際して変更管理の文書化を怠らないこと。例えば、`bind`関数の使用がサンドボックス内で意図せずホストのグローバルオブジェクトを引き起こしていないかを、コードレビューで確認する必要があります。

ソクラテス

では、この脆弱性を「知る」ことと「行動する」ことの間には、どのような関係があるだろうか?

プラトン

知っているだけでは不十分です。サンドボックスの設定を定期的に見直し、サードパーティライブラリのバージョン管理に注意を払うことが、実践的な倫理です。また、この脆弱性が「CVSS 10」という評価を受けていることからも、無視は許されません。しかし、パニックに陥る必要もありません。我々は、この問題を「哲学的問い」として捉えつつ、日々の運用ルーチンに組み込むべきです。

ソクラテス

では、この対話の結論として、我々は「知」を「行動」に変えることで、サンドボックスの壁を再び築き直すことができるだろうか?

プラトン

その通りです。ただ、その際には、サンドボックスの「壁」が「哲学的な問い」ではなく、現実の運用ツールであることを忘れてはなりません。

関連キーワード: bind