PT-2026-94306 · Npm · Vm2
CVSS v4.0
9.5
Crítica
| Vetor | AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
vm2 versões anteriores a 3.11.8
Description
Uma correção incompleta para a sanitização de
Error.cause permite a evasão do sandbox quando objetos AggregateError envolvidos pelo host e revisitados são capturados dentro de uma única travessia de manipulador de exceção. Atacantes podem explorar a falha de detecção de ciclo na função handleException() para acessar proxies de host não sanitizados incorporados no array errors, permitindo a execução remota de código e a divulgação de informações do processo a partir do sandbox.Recommendations
Atualize o vm2 para a versão 3.11.8 ou posterior.
Exploit
Correção
Protection Mechanism Failure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Vm2