PT-2026-95383 · Npm · Vm2

·

CVE-2026-93604

·

Publicado

2026-09-18

·

Atualizado

2026-09-18

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:N/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas vm2 versões anteriores a 3.12.1
Description Quando um incorporador permite explicitamente o builtin crypto para um NodeVM usando require.builtin: ['crypto'], a função crypto.setFips() é exposta ao código convidado não confiável. Isso ocorre porque o sanitizador builtin sanitizeCryptoModule() em lib/builtin.js substitui crypto.setEngine(), mas não remove crypto.setFips(). Além disso, o wrapper de apenas leitura usado para expor o módulo do host não localiza os efeitos colaterais de funções do host encaminhadas. Consequentemente, o código convidado pode chamar crypto.setFips() para alterar o modo FIPS (Federal Information Processing Standards) de todo o processo do host, permitindo que o modo modificado seja observado por código do host confiável e cruzando a fronteira de isolamento do NodeVM.
Recommendations Atualize para a versão 3.12.1. Como medida paliativa temporária, evite permitir o builtin crypto na configuração do NodeVM até que a atualização seja aplicada.

Exploit

Correção

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-93604
GHSA-X3V6-43HC-82MC

Produtos afetados

Vm2