Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Kimisecurityteam

#42772de 57,418
6.9CVSS total
Vulnerabilidades · 1
PT-2026-94305
6.9
2026-09-17
Npm · Vm2 · CVE-2026-92933
**Nome do Software Vulnerável e Versões Afetadas** vm2 versões anteriores a 3.11.8 **Description** O NodeVM expõe o módulo `util` do host para a sandbox como uma cópia rasa não filtrada em `defaultBuiltinLoaderUtil`, e o builtin `sys` depreciado é exposto através do carregador builtin genérico. Ao executar no Node.js >= 22.9, o código na sandbox pode acessar `util.getCallSites()`, uma API de introspecção de pilha programática. Isso permite a recuperação da pilha de chamadas completa do processo host, incluindo caminhos de arquivos absolutos, nomes de funções e números de linha para o ponto de entrada da aplicação incorporada e componentes internos da ponte, ignorando a redação de frames do host existente. **Recommendations** Atualizar para a versão 3.11.8.