PT-2026-94311 · Npm · Vm2

·

CVE-2026-92939

·

Publicado

2026-08-25

·

Atualizado

2026-09-17

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas vm2 versões 3.11.3 through 3.11.6
Description Quando o builtin crypto é permitido, o módulo crypto do host Node.js é exposto a um sandbox NodeVM. Embora o módulo seja apresentado via um proxy de leitura recursiva, suas exportações chamáveis ainda são executadas com autoridade do processo host. Isso permite que o JavaScript no sandbox chame a função setEngine() com um caminho de sistema de arquivos para uma biblioteca nativa fornecida por um invasor. O OpenSSL então solicita ao carregador dinâmico do sistema operacional que carregue o arquivo, fazendo com que o construtor da biblioteca execute código nativo no processo host antes que a validação de símbolos do engine o rejeite. Isso resulta em um escape de sandbox e execução de código nativo arbitrário, exigindo apenas o builtin crypto, sem a necessidade de acesso a fs, process, module, child process, worker threads, vm ou inspector.
Recommendations Atualize para a versão 3.11.7. Como medida paliativa temporária, restrinja o uso do builtin crypto no sandbox NodeVM.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-14940
CVE-2026-92939
GHSA-46PR-C5WC-XFFX

Produtos afetados

Vm2