Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Yms0Ra

#24626de 57,454
10CVSS total
Vulnerabilidades · 1
PT-2026-94315
10
2026-08-25
Npm · Vm2 · CVE-2026-92944
**Nome do Software Vulnerável e Versões Afetadas** vm2 versões 3.10.2 through 3.11.6 **Description** Existe um escape de sandbox no Node.js 26 onde o `Promise.prototype.finally()` ignora as proteções de wrapper devido a um protetor `PromiseThenLookupChain` obsoleto no V8 14.6. Um invasor pode explorar isso criando uma função assíncrona que retorna uma Promise com um construtor `Symbol.species` controlado, permitindo o acesso ao construtor `Function` do host e ao objeto `process` para a execução de código arbitrário. **Recommendations** No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.