PT-2026-99449 · Npm · Vm2

·

CVE-2026-100722

·

Publicado

2026-09-08

·

Atualizado

2026-09-28

CVSS v4.0

8.9

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:H
Nome do Software Vulnerável e Versões Afetadas vm2 versões anteriores a 3.12.2
Description O software falha ao aplicar o tratamento de rejeição de Promise do lado do host no trap de construção sandbox-to-host. No componente BaseHandler, o trap apply utiliza a função markHostPromiseHandled() para sanitizar os valores retornados, mas o caminho de construção retorna o resultado de Reflect.construct() sem essa sanitização. Se uma função de host construtível for exposta e seu construtor retornar uma Promise rejeitada nativa, um script não confiável pode invocá-la usando o operador new. Isso permite que uma Promise de host rejeitada permaneça não tratada, a qual o Node.js trata como uma exceção não capturada, levando ao encerramento do processo do host.
Recommendations Atualize o vm2 para a versão 3.12.2 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-15731
CVE-2026-100722
GHSA-2V2P-6J97-CJG9

Produtos afetados

Vm2