Kritiek lek in sandbox-library isolated-vm kan leiden tot code-uitvoering op de host

Een kwetsbaarheid in isolated-vm, een veelgebruikte Node.js-sandbox met bijna 2.900 GitHub-sterren, stelt kwaadaardige JavaScript-code in staat om aan de sandbox te ontsnappen en het hostproces over te nemen.

Een kritieke kwetsbaarheid in isolated-vm, een populaire opensource-sandbox voor Node.js met bijna 2.900 sterren en 190 forks op GitHub, kan aanvallers in staat stellen om vanuit gesandboxde JavaScript-code naar het hostproces te ontsnappen. De fout, geregistreerd als GHSA-864f-rcv7-6rh4 (er is nog geen CVE-nummer toegekend), treft alle versies tot en met 7.0.0.

Het probleem zit in het ExternalCopy-component, dat verantwoordelijk is voor het serialiseren van JavaScript-objecten tussen de hostomgeving en de geïsoleerde sandbox. Onderzoeker Cristian-Alexandru Staicu van Endor Labs ontdekte een type-verwarring in de manier waarop ExternalCopy de transferList-optie verwerkt, waardoor code die binnen de sandbox draait geheugen in het hostproces kan beschadigen. “Beginnend met slechts een ivm.Reference — de standaardmanier waarop een host een sandbox een capability meegeeft — hebben we de bug weten op te schalen van een gecontroleerde crash tot volledige overname van de controlestroom van de host,” aldus Staicu.

Projectbeheerder Marcel Laverdet bevestigt de ernst: de maximaal aangetoonde impact is het kapen van de controlestroom van het hostproces, oftewel potentiële remote code execution op de host. In het minst ernstige scenario resulteert misbruik in een betrouwbare denial-of-service via een gecontroleerde crash (SIGSEGV).

Er is nog geen exploitcode openbaar gemaakt. Isolated-vm heeft de fout verholpen in de versies 6.2.0 en 7.0.1, uitgebracht in augustus 2026.

Wie isolated-vm gebruikt om onvertrouwde JavaScript te sandboxen — bijvoorbeeld voor het uitvoeren van gebruikersscripts, plugins of andere externe code — wordt dringend geadviseerd direct te upgraden naar 6.2.0 of 7.0.1. Nederlandse ontwikkelteams die deze library als vertrouwde beveiligingslaag gebruiken, doen er goed aan hun afhankelijkheden te controleren: een sandbox die zelf te ontsnappen is, biedt geen enkele bescherming meer tegen kwaadaardige code van derden.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.