PT-2026-95382 · Npm · Vm2

·

CVE-2026-93603

·

Publicado

2026-09-03

·

Atualizado

2026-09-19

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas vm2 versões anteriores a 3.12.1
Descrição Existe um problema no trap apply da ponte (lib/bridge.js) onde um receptor this nulo não é tratado corretamente. Quando o código no sandbox invoca uma função de host fornecida em modo não estrito (sloppy-mode) sem um receptor, o receptor indefinido é passado para a chamada do host. O V8 então substitui o objeto global do realm do host por this, que o vm2 encapsula e retorna para o sandbox. Isso fornece ao script do sandbox um proxy ativo do global do host, permitindo a evasão completa do sandbox. Um invasor pode acessar o objeto process para executar código ou comandos arbitrários no host, como usando process.getBuiltinModule('child process').execSync. Isso requer que a aplicação que incorpora o sandbox exponha pelo menos uma função de host não estrita; funções de host em modo estrito e módulos ES não são afetados.
Recomendações Atualize para a versão 3.12.1. Como mitigação temporária, certifique-se de que nenhuma função de host não estrita seja exposta ao sandbox.

Exploit

Correção

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-14926
CVE-2026-93603
GHSA-J89J-5M6R-CR2Q

Produtos afetados

Vm2