PT-2026-94325 · Npm · Vm2

·

CVE-2026-92954

·

Publicado

2026-09-17

·

Atualizado

2026-09-21

CVSS v4.0

9.2

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:H
Nome do Software Vulnerável e Versões Afetadas vm2 versões 3.10.0 through 3.11.7
Description Promises retornadas do reino do host para o sandbox não são marcadas como manipuladas na fronteira da ponte. Enquanto Promises criadas dentro do sandbox são envolvidas por um manipulador de supressão de rejeição em lib/setup-sandbox.js, a ponte apenas instala sanitizadores de rejeição do lado do host quando o código do sandbox chama .then, .catch ou .finally. Consequentemente, o código executado no sandbox pode invocar uma função do host que retorne uma Promise rejeitada, como events.once() exposta via builtin de eventos do NodeVM ou outras APIs de retorno de Promise fornecidas pelo incorporador, e simplesmente ignorar o valor de retorno. Isso deixa a Promise do host não manipulada, acionando o comportamento padrão de rejeição não manipulada do Node.js, que encerra o processo do host.
Recommendations Atualize o vm2 para a versão 3.11.8.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-92954
GHSA-GJQ8-XM47-88RC

Produtos afetados

Vm2