Npm · Vm2 · CVE-2026-92936
**Nome do Software Vulnerável e Versões Afetadas**
vm2 versões 3.11.0 a 3.11.6
**Descrição**
Caminhos absolutos do sistema de arquivos do host são vazados para o código em sandbox através da formatação da pilha de erros. Um invasor pode forçar o transformador de origem do reino do host a lançar um `SyntaxError` ao chamar `eval` com código malformado e, posteriormente, ler a propriedade `.stack` do erro. A ponte encaminha essa leitura para o formatador do reino do host, ignorando a redação de caminhos do host. Isso resulta na divulgação de caminhos absolutos do software, internos do Node.js e da árvore de origem da aplicação incorporada, além de nomes de funções do host. Este problema afeta as configurações padrão de `new VM()` e `new NodeVM()` e persiste mesmo se o eval de string estiver desativado. O impacto é limitado à divulgação de informações.
**Recomendações**
Atualizar para a versão 3.11.7.