PT-2026-99450 · Npm · Vm2

·

CVE-2026-100723

·

Publicado

2026-09-27

·

Atualizado

2026-10-05

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas vm2 versões anteriores a 3.12.2
Description O software não aplica o invariante de propriedade do armazenamento de suporte do Buffer aos Buffers retornados de módulos integrados do host. Quando o módulo zlib é exposto através da lista de permissões integrada do NodeVM, a função zlib.deflateSync() pode retornar um Buffer apoiado pelo pool de buffers pequenos compartilhados. Isso permite que códigos de convidados não confiáveis criem uma visão de largura total do ArrayBuffer para ler e modificar bytes de buffers do host não relacionados, resultando na divulgação e corrupção de memória do host através da fronteira do sandbox.
Recommendations Atualize para a versão 3.12.2 ou posterior. Restrinja o uso do módulo zlib na lista de permissões integrada do NodeVM para minimizar o risco de exploração.

Exploit

Correção

Memory Corruption

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100723
GHSA-489W-W794-JQ94

Produtos afetados

Vm2