PT-2026-94307 · Npm · Vm2

·

CVE-2026-92935

·

Publicado

2026-09-17

·

Atualizado

2026-09-17

CVSS v4.0

9.5

Crítica

VetorAV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas vm2 versões 3.11.4 through 3.11.6
Description Existe uma falha de escape de sandbox quando o construtor NodeVM valida incorretamente a configuração de require. Ao fornecer um valor em formato de array para o parâmetro require enquanto o nesting está habilitado, a verificação hasRealRequireConfig é ignorada. Isso permite que a função makeResolverFromLegacyOptions() retorne um resolver que concede acesso ao módulo vm2 do host. Um invasor pode então instanciar um NodeVM interno com uma lista de permissões de builtins personalizada, como child process, para executar comandos arbitrários com os privilégios do processo Node.js do host, ignorando as restrições de builtins externas.
Recommendations Atualizar para a versão 3.11.7.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-92935
GHSA-8HR7-R645-PC6W

Produtos afetados

Vm2