PT-2026-94313 · Npm · Vm2

·

CVE-2026-92941

·

Publicado

2026-08-25

·

Atualizado

2026-09-20

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas vm2 versões 3.11.3 até 3.11.6
Descrição O módulo tls do host é exposto ao código do sandbox NodeVM, permitindo que invasores chamem a função setDefaultCACertificates() e substituam as autoridades de certificação de todo o processo. Ao utilizar os builtins de tls e url permitidos, invasores podem usar URLSearchParams para criar arrays de realm do host e manipular o armazenamento de confiança TLS. Isso permite que clientes HTTPS do host subsequentes aceitem certificados controlados pelo invasor, resultando em uma fuga completa do sandbox.
Recomendações Atualize o vm2 para a versão 3.11.7 ou posterior.

Exploit

Correção

Incorrect Permission

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-14936
CVE-2026-92941
GHSA-98XX-8MX4-X7CM

Produtos afetados

Vm2