PT-2026-94330 · Npm · Vm2

·

CVE-2026-92959

·

Publicado

2026-08-27

·

Atualizado

2026-09-17

CVSS v2.0

7.5

Alta

VetorAV:N/AC:L/Au:S/C:N/I:P/A:C
Nome do Software Vulnerável e Versões Afetadas vm2 versões anteriores a 3.11.8
Description O software não impõe totalmente a opção allowAsync: false no VM e NodeVM. Embora o localPromise.prototype.then seja substituído para impedir operações assíncronas, os métodos estáticos de Promise do sandbox—especificamente Promise.resolve, Promise.all, Promise.race, Promise.any e Promise.allSettled—ainda assimilam thenables fornecidos por atacantes. Isso ocorre porque a resolução de promessas nativas executa um PromiseResolveThenableJob e invoca o método then do código sandboxed em uma microtask, ignorando o manipulador corrigido. Como resultado, um script no sandbox pode agendar tarefas que sejam executadas após o retorno de VM.run() ou NodeVM.run() e fora do tempo limite configurado, continuando a execução após o host acreditar que ela foi concluída.
Recommendations Atualize para a versão 3.11.8 ou posterior.

Exploit

Correção

Protection Mechanism Failure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-15025
CVE-2026-92959
GHSA-F8GF-W286-FMQ2

Produtos afetados

Vm2