Npm · Vm2 · CVE-2026-92944
**Nome do Software Vulnerável e Versões Afetadas**
vm2 versões 3.10.2 through 3.11.6
**Description**
Existe um escape de sandbox no Node.js 26 onde o `Promise.prototype.finally()` ignora as proteções de wrapper devido a um protetor `PromiseThenLookupChain` obsoleto no V8 14.6. Um invasor pode explorar isso criando uma função assíncrona que retorna uma Promise com um construtor `Symbol.species` controlado, permitindo o acesso ao construtor `Function` do host e ao objeto `process` para a execução de código arbitrário.
**Recommendations**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.