PT-2026-94331 · Npm · Vm2

·

CVE-2026-92960

·

Publicado

2026-08-14

·

Atualizado

2026-10-01

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas vm2 versões anteriores a 3.11.6
Descrição Quando a configuração builtin: ['*'] é utilizada, o software falha em restringir o acesso aos módulos integrados os e dns. Isso permite que o código executado na sandbox acesse dados de observabilidade de todo o processo e altere o estado do processo hospedeiro. Especificamente, um invasor pode usar os.userInfo() para ler a identidade do proprietário do processo hospedeiro (UID, GID, nome de usuário e diretório home) e os.networkInterfaces() para expor a topologia completa da rede do hospedeiro, incluindo endereços IP e MAC.
Além disso, a sandbox pode realizar gravações não autorizadas no processo hospedeiro. Usando a função os.setPriority(), um invasor pode alterar a prioridade do processo hospedeiro. De forma mais crítica, ao invocar a função dns.setServers(), um invasor pode sequestrar globalmente o resolvedor DNS do processo hospedeiro. Isso redireciona todas as consultas DNS subsequentes feitas pelo hospedeiro — incluindo requisições HTTP externas, telemetria e consultas a registros de pacotes — através de um resolvedor controlado pelo invasor, podendo levar ao roubo de credenciais ou ataques de cadeia de suprimentos.
Recomendações Atualize o vm2 para a versão 3.11.6 ou posterior. Como mitigação temporária, evite usar a configuração builtin: ['*'] e, em vez disso, liste explicitamente apenas os módulos integrados necessários, garantindo que os e dns sejam excluídos. Restrinja o uso das funções os.setPriority() e dns.setServers() dentro do ambiente de sandbox.

Exploit

Correção

Information Disclosure

Incorrect Permission

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-15024
CVE-2026-92960
GHSA-M5W8-4GQ2-6F8X

Produtos afetados

Vm2