Npm · Vm2 · CVE-2026-92946
**Nome do Software Vulnerável e Versões Afetadas**
vm2 versões anteriores a 3.11.7
**Description**
Um problema de execução remota de código existe quando `require.external` está habilitado sem um `require.root` explícito que exclua `node modules`. Isso permite que o código em sandbox solicite o próprio pacote vm2, instancie uma instância NodeVM irrestrita e execute comandos arbitrários do sistema operacional hospedeiro via `child process`.
**Recommendations**
Atualize para a versão 3.11.7 ou posterior.
Como mitigação temporária, certifique-se de que o `require.root` esteja explicitamente configurado para excluir `node modules` quando o `require.external` estiver habilitado.