PT-2026-45032 · Root+3 · @Rootio/Vm2+1
CVE-2026-47210
·
Publicado
2026-05-29
·
Atualizado
2026-07-21
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
vm2 versões anteriores a 3.11.4
Descrição
Uma fuga de sandbox permite a execução de código arbitrário no processo hospedeiro quando código não confiável é executado com suporte assíncrono em runtimes que expõem WebAssembly JSPI (WebAssembly JavaScript Promise Integration), especificamente
WebAssembly.promising e WebAssembly.Suspending. Uma Promise baseada em JSPI pode alcançar a função Promise.prototype.finally() de uma maneira que ignora o endurecimento de espécies de Promise. Isso expõe um objeto de rejeição originado no hospedeiro à lógica de espécies controlada pelo invasor, quebrando a fronteira do sandbox. Em certos ambientes, a cadeia de construtores do objeto de rejeição pode ser usada para acessar o objeto process do hospedeiro, levando ao comprometimento total do sistema, incluindo a execução de comandos arbitrários e acesso não autorizado a arquivos.Recomendações
Atualize para a versão 3.11.4.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Rootio/Vm2
Vm2