vm2 Kütüphanesinde Kritik Güvenlik Açığı Tespit Edildi

Node.js'in vm2 kütüphanesinde ortaya çıkan kritik bir güvenlik açığı, saldırganların ana sistemde kod çalıştırmasına olanak tanıyor. Acil güncelleme gerekiyor.

Jason Kwon ·

vm2 Kütüphanesinde Kritik Güvenlik Açığı Tespit Edildi

vm2 Kütüphanesinde Ciddi Güvenlik Riski

Popüler Node.js sanal alan kütüphanesi vm2'de önemli bir güvenlik zafiyeti belirlendi. Bu açık, kötü niyetli kişilerin sanal alandan çıkarak ana bilgisayar sisteminde rastgele kod yürütmesine imkan tanıyor.

Söz konusu güvenlik sorunu, CVE-2026-26956 koduyla takip edilmektedir. vm2'nin 3.10.4 sürümünün bu açıktan etkilendiği doğrulandı; önceki sürümlerin de risk altında olabileceği belirtiliyor.

Etkilenen Sistemler ve Çalışma Prensibi

Kütüphane geliştiricilerinin açıklamasına göre, bu zafiyet özellikle Node.js 25 (25.6.1 sürümünde onaylandı) çalıştıran ve WebAssembly istisna işleme ile JSTag desteğinin etkin olduğu ortamları etkiliyor.

Güvenlik açığı, vm2'nin sanal alan ile ana sistem arasındaki istisna yönetiminden kaynaklanıyor. vm2, güvenilmeyen kodu izole etmek için JavaScript tabanlı korumalar kullanırken, WebAssembly istisna işleme mekanizması V8 motorunda daha düşük seviyede JavaScript hatalarını yakalayarak vm2'nin savunmasını atlayabiliyor.

Özel olarak hazırlanmış bir hata tetiklenerek, saldırganlar ana sistemden gelen bir hata nesnesinin sanal alana sızmasını sağlayabiliyor. Sızan bu nesne, Node.js'in dahili bileşenlerine (örneğin 'process' nesnesi) erişim için kötüye kullanılarak ana sistemde komut çalıştırma olanağı sunuyor.

Acil Güncelleme Gerekliliği

Bu güvenlik açığını gösteren kavram kanıtlama (PoC) kodları zaten yayımlandı. Bu durum, potansiyel saldırı riskinin yüksek olduğunu gösteriyor.

Kullanıcılara, bu tür istismarların önüne geçmek amacıyla vm2 kütüphanesini 3.10.5 veya daha yeni bir sürüme yükseltmeleri şiddetle tavsiye ediliyor.

Bu olay, vm2'de daha önce yaşanan sanal alan kaçış açıklarını takip ediyor. Bu durum, JavaScript sanal alan ortamlarında güvenilmeyen kodun güvenli bir şekilde izole edilmesinin ne kadar zorlu bir süreç olduğunu bir kez daha ortaya koyuyor.

Sektördeki Geniş Etkileri

Node.js ekosisteminde vm2 gibi sanal alan kütüphaneleri, güvenilmeyen kod parçacıklarını güvenli bir şekilde çalıştırmak için yaygın olarak kullanılır. Bu tür kritik açıklar, özellikle bulut tabanlı hizmetler, kod değerlendirme platformları ve kullanıcı tarafından gönderilen kodları işleyen uygulamalar için ciddi riskler taşır.

Bu zafiyetin keşfi, yazılım geliştiricilerinin güvenlik pratiklerini sürekli gözden geçirmeleri ve bağımlılıklarını düzenli olarak güncellemelerinin önemini vurgulamaktadır. Sanal alan teknolojilerinin karmaşıklığı, güvenlik açıklarının tespitini ve giderilmesini zorlaştıran temel faktörlerden biridir.

More stories