PT-2026-45032 · Root+3 · @Rootio/Vm2+1

CVE-2026-47210

·

Publicado

2026-05-29

·

Atualizado

2026-07-21

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas vm2 versões anteriores a 3.11.4
Descrição Uma fuga de sandbox permite a execução de código arbitrário no processo hospedeiro quando código não confiável é executado com suporte assíncrono em runtimes que expõem WebAssembly JSPI (WebAssembly JavaScript Promise Integration), especificamente WebAssembly.promising e WebAssembly.Suspending. Uma Promise baseada em JSPI pode alcançar a função Promise.prototype.finally() de uma maneira que ignora o endurecimento de espécies de Promise. Isso expõe um objeto de rejeição originado no hospedeiro à lógica de espécies controlada pelo invasor, quebrando a fronteira do sandbox. Em certos ambientes, a cadeia de construtores do objeto de rejeição pode ser usada para acessar o objeto process do hospedeiro, levando ao comprometimento total do sistema, incluindo a execução de comandos arbitrários e acesso não autorizado a arquivos.
Recomendações Atualize para a versão 3.11.4.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47210
GHSA-6J2X-VHQR-QR7Q

Produtos afetados

@Rootio/Vm2
Vm2