CVE-2026-22686
Sandbox-Escape über Host-Fehler-Prototypenkette in enclave-vm
- Veröffentlicht
- 13.01.2026
- Aktualisiert
- 14.01.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 50,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Enclave ist eine sichere JavaScript-Sandbox, die für die sichere Ausführung von KI-Agenten-Code entwickelt wurde. Vor Version 2.7.0 gibt es eine kritische Sandbox-Escape-Schwachstelle in enclave-vm, die es nicht vertrauenswürdigem, in der Sandbox ausgeführtem JavaScript-Code ermöglicht, beliebigen Code in der Node.js-Laufzeitumgebung des Hosts auszuführen. Wenn ein Tool-Aufruf fehlschlägt, stellt enclave-vm ein Error-Objekt der Host-Seite für den Sandbox-Code bereit. Dieses Error-Objekt behält seine Prototyp-Kette aus der Host-Realm bei, die durchlaufen werden kann, um den Function-Konstruktor des Hosts zu erreichen. Ein Angreifer kann absichtlich einen Host-Fehler auslösen und dann die Prototyp-Kette hinaufsteigen. Mit dem Function-Konstruktor des Hosts kann beliebiges JavaScript im Host-Kontext kompiliert und ausgeführt werden, wodurch die Sandbox vollständig umgangen wird und Zugriff auf sensible Ressourcen wie process.env, das Dateisystem und das Netzwerk gewährt wird. Dies bricht die zentrale Sicherheitsgarantie von enclave-vm, nicht vertrauenswürdigen Code zu isolieren. Diese Schwachstelle ist in Version 2.7.0 behoben.
Quellen
3Proof-of-Concept-Exploit und Payload-Generator für CVE-2026-22686, einen Sandbox-Escape in enclave-vm <2.7.0, der beliebige Codeausführung und Reverse Shells ermöglicht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.