PT-2026-94321 · Npm · Vm2

·

CVE-2026-92950

·

Publicado

2026-08-25

·

Atualizado

2026-09-17

CVSS v4.0

9.3

Crítica

VetorAV:L/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas vm2 versões anteriores a 3.11.7
Description Existe uma fuga de sandbox na ferramenta CLI que permite a execução de código arbitrário no processo host do Node.js. Um invasor pode fornecer um arquivo de script malicioso para a CLI que utiliza require( filename) para reexecutá-lo no reino do host. Esta ação ignora o isolamento da sandbox, concedendo acesso não autorizado a módulos do host, como fs e child process.
Recommendations Atualize o vm2 para a versão 3.11.7 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-14943
CVE-2026-92950
GHSA-JXXV-8R27-VM4P

Produtos afetados

Vm2