PT-2026-94309 · Npm · Vm2

·

CVE-2026-92937

·

Publicado

2026-08-25

·

Atualizado

2026-09-17

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas vm2 versão 3.11.6
Description Uma fuga de sandbox permite a execução remota de código no processo host Node.js. O problema ocorre porque o bridge gate em lib/bridge.js:1624 realiza verificações de identidade apenas no alvo da chamada direta ao decidir se deve sanitizar um valor de Promise do host rejeitado. Ao registrar um manipulador de rejeição através de indireção por Function.prototype.call ou .apply, o sanitizador é ignorado, permitindo que erros brutos do host alcancem o código da sandbox. Se uma Promise do realm do host for exposta à sandbox e for rejeitada com um Erro contendo uma propriedade própria não primitiva que referencie um objeto do host, código não confiável pode obter um proxy para esse objeto do host e executar comandos arbitrários com privilégios do processo host.
Recommendations Atualize o vm2 para a versão 3.11.7.

Exploit

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-14923
CVE-2026-92937
GHSA-647F-G98J-QQ25

Produtos afetados

Vm2