
استغلال PoC لثغرة CVE-2026-11114 يوضح الهروب من بيئة العزل (sandbox) الخاصة بـ Node.js vm عبر Proxy لتحقيق تنفيذ تعليمات برمجية عن بُعد (RCE) ضد نقطة نهاية HTTP /eval معرّضة للخطر.
vm عبر البروكسي// sandbox_server.js - Vulnerable VM sandbox
const vm = require('vm');
const express = require('express');
const app = express();
app.use(express.json());
app.post('/eval', (req, res) => {
const code = req.body.code;
const sandbox = { console: { log: () => {} } }; // limited sandbox
const script = new vm.Script(code);
const context = vm.createContext(sandbox);
try {
const result = script.runInContext(context);
res.send(String(result));
} catch(e) {
res.send(e.message);
}
});
app.listen(3000);
vmيستخدم أحد التطبيقات وحدة vm الخاصة بـ Node.js لتنفيذ أكواد المستخدم داخل صندوق حماية، لكنه يفشل في عزل الكائن العام بشكل صحيح. يمكن للمهاجم الوصول إلى سلسلة المنشئات (على سبيل المثال عبر this.constructor.constructor) للهروب من صندوق الحماية وتنفيذ أوامر شل تعسفية.
vm يوفّر الوصول إلى المنشئات المدمجة التي تمنح الوصول إلى النطاق العام في Node.js (process).npm install express
node sandbox_server.js
python exploit_vm_escape.py
يُظهر الإخراج نتيجة id، مما يثبت تنفيذ الأوامر.