PT-2026-94312 · Npm · Vm2

·

CVE-2026-92940

·

Publicado

2026-08-25

·

Atualizado

2026-09-17

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas vm2 versões 3.11.3 a 3.11.6
Descrição Quando um NodeVM é configurado para permitir require('https'), o https.globalAgent do processo hospedeiro é exposto ao código em sandbox. Embora o carregador integrado utilize um proxy de apenas leitura para módulos do hospedeiro, chamadas de método como Agent.prototype.on() são encaminhadas para o objeto hospedeiro. Isso permite que o código em sandbox registre um ouvinte para o evento free do agente. Quando uma requisição HTTPS do hospedeiro libera uma conexão agrupada, o ouvinte obtém acesso às opções de requisição do hospedeiro e ao TLSSocket do hospedeiro. Consequentemente, o código em sandbox pode ler o cabeçalho Authorization e o host/porta de destino privado, interceptar corpos de resposta subsequentes do hospedeiro em texto simples e realizar requisições autenticadas usando credenciais roubadas.
Recomendações Atualize o vm2 para a versão 3.11.7.

Exploit

Correção

Exposure of Resource to Wrong Sphere

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-14935
CVE-2026-92940
GHSA-H85J-HV3C-QFGQ

Produtos afetados

Vm2