Npm · Vm2 · CVE-2026-92933
**Nome do Software Vulnerável e Versões Afetadas**
vm2 versões anteriores a 3.11.8
**Description**
O NodeVM expõe o módulo `util` do host para a sandbox como uma cópia rasa não filtrada em `defaultBuiltinLoaderUtil`, e o builtin `sys` depreciado é exposto através do carregador builtin genérico. Ao executar no Node.js >= 22.9, o código na sandbox pode acessar `util.getCallSites()`, uma API de introspecção de pilha programática. Isso permite a recuperação da pilha de chamadas completa do processo host, incluindo caminhos de arquivos absolutos, nomes de funções e números de linha para o ponto de entrada da aplicação incorporada e componentes internos da ponte, ignorando a redação de frames do host existente.
**Recommendations**
Atualizar para a versão 3.11.8.