PT-2026-94323 · Npm · Vm2

·

CVE-2026-92952

·

Publicado

2026-08-25

·

Atualizado

2026-09-17

CVSS v4.0

8.9

Alta

VetorAV:N/AC:H/AT:P/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:H/SA:N
Nome do Software Vulnerável e Versões Afetadas vm2 versões 3.11.4 a 3.11.6
Descrição Símbolos internos registrados do Node.js são filtrados de forma incompleta através da fronteira do sandbox. Os filtros de extração em lib/setup-sandbox.js e as verificações de símbolos cross-realm e traps de escrita em lib/bridge.js utilizam uma lista fixa de símbolos perigosos que omite nodejs.stream.disturbed e nodejs.stream.errored. Esses símbolos são expostos em protótipos de WebStream do host em versões mais recentes do Node.js. Se um incorporador expuser um objeto WebStream do host e o módulo de stream/web do host ao sandbox, o código do sandbox pode usar Object.getOwnPropertySymbols(streamWeb.ReadableStream.prototype) para obter esses símbolos do host. Ao utilizá-los como chaves de escrita em objetos de stream do host, um invasor pode corromper o estado do stream visível ao host, como fazer com que stream.Readable.isDisturbed() retorne falso para um stream já consumido. Isso permite ignorar a lógica do host que utiliza auxiliares de estado de stream públicos para impor o consumo de corpo único, rejeitar streams com erro ou determinar se um stream é seguro para outros componentes.
Recomendações Atualize o vm2 para a versão 3.11.7.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-15010
CVE-2026-92952
GHSA-JF8Q-945G-9Q4C

Produtos afetados

Vm2