این آسیبپذیری که در نسخه ۳.۱۰.۲ برطرف شده، جدیدترین مورد در سلسلهای از نقصهای امنیتی است که در سالهای اخیر این کتابخانه را آزار داده است. محققان Endor Labs توضیح دادند که ریشه مشکل در پاکسازی نادرست Promise handlers است، زیرا توابع async در جاوااسکریپت اشیاء globalPromise را برمیگردانند نه localPromise. با وجود اعلام توقف پروژه در ژوئیه ۲۰۲۳، نگهدارنده اخیراً تأیید کرده که نسخههای ۳.x بهطور فعال نگهداری میشوند، اما هشدار داده که احتمالاً آسیبپذیریهای جدیدی کشف خواهند شد. به کاربران توصیه میشود به نسخه ۳.۱۰.۳ بهروزرسانی کنند و استفاده از جایگزینهای قویتر مانند isolated-vm را که بر پایه رابط بومی Isolate موتور V8 ساخته شده، در نظر بگیرند.
کلمات کلیدی : آسیبپذیری vm2, فرار از sandbox, CVE-2026-22709, Node.js security, Promise.prototype vulnerability, isolated-vm

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.