PT-2026-76815 · Npm · Vm2

CVE-2026-47683

·

Publicado

2026-08-17

·

Atualizado

2026-08-18

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas vm2 versões anteriores a 3.11.6
Description Existe um problema onde a aplicação do bufferAllocLimit em lib/setup-sandbox.js é ignorada. Embora este limite seja destinado a restringir as alocações de Buffer no host impulsionadas pelo código do sandbox para evitar a Negação de Serviço (DoS), ele não abrange Buffer.concat(list, totalLength) ou Buffer.from(arrayLike) quando um comprimento controlado por um invasor é fornecido. Isso permite que o código do sandbox realize grandes alocações síncronas de memória externa no host que ignoram o limite configurado, podendo exaurir a memória do processo host e levar a uma falha de Out-of-Memory (OOM). Isso é particularmente impactante em ambientes com limites de memória rigorosos, como containers Docker, pods Kubernetes ou AWS Lambda, onde um payload pequeno pode causar um aumento significativo no Resident Set Size (RSS).
Recommendations Atualize o vm2 para a versão 3.11.6. Como medida paliativa temporária, restrinja o uso de Buffer.concat() e Buffer.from() dentro do ambiente de sandbox até que a atualização seja aplicada.

Exploit

Correção

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47683
GHSA-GMC2-2X9W-CGH9

Produtos afetados

Vm2