Npm · Vm2 · CVE-2026-92939
**Nome do Software Vulnerável e Versões Afetadas**
vm2 versões 3.11.3 through 3.11.6
**Description**
Quando o builtin crypto é permitido, o módulo crypto do host Node.js é exposto a um sandbox NodeVM. Embora o módulo seja apresentado via um proxy de leitura recursiva, suas exportações chamáveis ainda são executadas com autoridade do processo host. Isso permite que o JavaScript no sandbox chame a função `setEngine()` com um caminho de sistema de arquivos para uma biblioteca nativa fornecida por um invasor. O OpenSSL então solicita ao carregador dinâmico do sistema operacional que carregue o arquivo, fazendo com que o construtor da biblioteca execute código nativo no processo host antes que a validação de símbolos do engine o rejeite. Isso resulta em um escape de sandbox e execução de código nativo arbitrário, exigindo apenas o builtin crypto, sem a necessidade de acesso a `fs`, `process`, `module`, `child process`, `worker threads`, `vm` ou `inspector`.
**Recommendations**
Atualize para a versão 3.11.7.
Como medida paliativa temporária, restrinja o uso do builtin crypto no sandbox NodeVM.