PT-2026-94333 · Npm · Vm2

·

CVE-2026-92962

·

Publicado

2026-05-18

·

Atualizado

2026-09-17

CVSS v4.0

2.1

Baixa

VetorAV:L/AC:H/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:N/SI:L/SA:N
Nome do Software Vulnerável e Versões Afetadas vm2 versões anteriores a 3.11.4
Descrição vm2 é um sandbox para execução de JavaScript não confiável. A função defaultSandboxPrepareStackTrace() em lib/setup-sandbox.js utiliza atribuição de índice com caminhada de protótipo para construir seu array de saída, em vez de um primitivo de definição de propriedade que ignore o protótipo. Como este array interno é alocado no reino do sandbox, um código malicioso pode instalar um acessador em Array.prototype para o índice relevante. Esse acessador é invocado sempre que o sandbox lê error.stack ou aciona Error.prepareStackTrace(), permitindo que o código do sandbox observe e intercepte cada linha de rastreamento de pilha escrita pela ponte. O mesmo problema ocorre no ramo de tratamento de erros (catch). Como os valores gravados são apenas strings formatadas, o impacto limita-se a um canal lateral de informações e a uma violação do invariante de defesa do contêiner da ponte, em vez de um escape completo do sandbox.
Recomendações Atualize o vm2 para a versão 3.11.4 ou posterior.

Exploit

Correção

Protection Mechanism Failure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-15027
CVE-2026-92962
GHSA-Q3FM-4WCW-G57X

Produtos afetados

Vm2