<?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0"><channel><title><![CDATA[🛑ด่วน! พบช่องโหว่ร้ายแรงใน vm2 เสี่ยงหลุดออกจาก Sandbox และรันคำสั่งบน Host ได้]]></title><description><![CDATA[<p dir="auto">ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบการเปิดเผยช่องโหว่ความรุนแรงระดับวิกฤติในไลบรารี vm2 ซึ่งใช้เพื่อรัน JavaScript ที่ไม่น่าเชื่อถือในสภาพแวดล้อมแบบ Sandbox ความรุนแรงระดับ Critical เปิดโอกาสให้ผู้โจมตีสามารถรันโค้ดบนโฮสต์หรือเซิร์ฟเวอร์จริงได้ ผู้ใช้งานควรเร่งดำเนินการปรับปรุงระบบให้เป็นปัจจุบันและตรวจสอบความถูกต้องของการตั้งค่าที่เกี่ยวข้องโดยเร็ว</p>
<ol>
<li>
<p dir="auto">รายละเอียดช่องโหว่:[1]<br />
ช่องโหว่ CVE-2026-26956 (CVSS v3.1 : 9.8) ใน vm2 ซึ่งเป็น VM/Sandbox แบบโอเพนซอร์สสำหรับ Node.js มีช่องโหว่ที่ทำให้ผู้โจมตีสามารถ “หลุดออกจาก sandbox” พร้อมกับเข้าถึง object ของ process หลักและสั่งรันคำสั่งบน host ได้โดยไม่ต้องขออนุญาตจากฝั่ง host โดยอาศัยช่องโหว่โค้ด VM.run() หากผู้ใช้นำโค้ดมาใช้จากเเหล่งที่ไม่น่าเชื่อถือที่มีมัลเเวร์แฝงอาจนำไปสู่การถูกยึดเครื่องทั้งระบบหรือถูกขโมยข้อมูลได้</p>
</li>
<li>
<p dir="auto">ผลิตภัณฑ์ที่ได้รับผลกระทบ:<br />
vm2 เวอร์ชันที่ต่ำกว่า 3.10.4</p>
</li>
<li>
<p dir="auto">แนวทางการแก้ไข:[2]<br />
อัปเกรด vm2 เป็นเวอร์ชัน 3.10.5 หรือเวอร์ชัน 3.11.2 ใหม่ล่าสุด</p>
</li>
<li>
<p dir="auto">แนวทางลดความเสี่ยงชั่วคราว (หากยังไม่สามารถอัปเดตได้ทันที)<br />
4.1 หยุดรันโค้ดจากผู้ใช้ที่ไม่น่าเชื่อถือใน vm2<br />
4.2 จำกัดสิทธิ์ของเซิร์ฟเวอร์ Node.js<br />
4.3 เฝ้าระวังพฤติกรรมผิดปกติบนโฮสต์ เช่น ตรวจ log ของระบบ</p>
</li>
</ol>
<p dir="auto"><img src="/assets/uploads/files/1778213872576-sandbox.png" alt="Sandbox.png" class=" img-fluid img-markdown" /></p>
<ol start="5">
<li>แหล่งอ้างอิง (References)<br />
[1] <a href="https://dg.th/fmh3d8zesg" target="_blank" rel="noopener noreferrer nofollow ugc">https://dg.th/fmh3d8zesg</a><br />
[2] <a href="https://dg.th/khq9vwnz1f" target="_blank" rel="noopener noreferrer nofollow ugc">https://dg.th/khq9vwnz1f</a></li>
</ol>
]]></description><link>https://webboard-nsoc.ncsa.or.th/topic/2864/ด-วน-พบช-องโหว-ร-ายแรงใน-vm2-เส-ยงหล-ดออกจาก-sandbox-และร-นคำส-งบน-host-ได</link><generator>RSS for Node</generator><lastBuildDate>Fri, 08 May 2026 10:06:51 GMT</lastBuildDate><atom:link href="https://webboard-nsoc.ncsa.or.th/topic/2864.rss" rel="self" type="application/rss+xml"/><pubDate>Fri, 08 May 2026 04:17:55 GMT</pubDate><ttl>60</ttl></channel></rss>