PT-2026-76815 · Npm · Vm2
CVE-2026-47683
·
Publicado
2026-08-17
·
Atualizado
2026-08-18
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
vm2 versões anteriores a 3.11.6
Description
Existe um problema onde a aplicação do
bufferAllocLimit em lib/setup-sandbox.js é ignorada. Embora este limite seja destinado a restringir as alocações de Buffer no host impulsionadas pelo código do sandbox para evitar a Negação de Serviço (DoS), ele não abrange Buffer.concat(list, totalLength) ou Buffer.from(arrayLike) quando um comprimento controlado por um invasor é fornecido. Isso permite que o código do sandbox realize grandes alocações síncronas de memória externa no host que ignoram o limite configurado, podendo exaurir a memória do processo host e levar a uma falha de Out-of-Memory (OOM). Isso é particularmente impactante em ambientes com limites de memória rigorosos, como containers Docker, pods Kubernetes ou AWS Lambda, onde um payload pequeno pode causar um aumento significativo no Resident Set Size (RSS).Recommendations
Atualize o vm2 para a versão 3.11.6.
Como medida paliativa temporária, restrinja o uso de
Buffer.concat() e Buffer.from() dentro do ambiente de sandbox até que a atualização seja aplicada.Exploit
Correção
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Vm2