PT-2026-94317 · Npm · Vm2

·

CVE-2026-92946

·

Publicado

2026-08-25

·

Atualizado

2026-09-17

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas vm2 versões anteriores a 3.11.7
Description Um problema de execução remota de código existe quando require.external está habilitado sem um require.root explícito que exclua node modules. Isso permite que o código em sandbox solicite o próprio pacote vm2, instancie uma instância NodeVM irrestrita e execute comandos arbitrários do sistema operacional hospedeiro via child process.
Recommendations Atualize para a versão 3.11.7 ou posterior. Como mitigação temporária, certifique-se de que o require.root esteja explicitamente configurado para excluir node modules quando o require.external estiver habilitado.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-14937
CVE-2026-92946
GHSA-J3HM-6RG5-MCHV

Produtos afetados

Vm2