PT-2026-36847 · Npm · Vm2

Xmiliah

·

Publicado

2026-05-01

·

Atualizado

2026-06-04

·

CVE-2026-24120

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas vm2 versões anteriores a 3.10.5
Descrição Uma correção insuficiente na implementação do sandbox permite que invasores ignorem as restrições de segurança, possibilitando a evasão do sandbox VM2 e a execução de comandos arbitrários no sistema host. Isso ocorre porque a função resetPromiseSpecies(), destinada a redefinir a propriedade species de objetos de promessa, depende de [].includes e Object.defineProperty. Essas funções podem ser sobrescritas para impedir que a propriedade seja alterada, levando à execução remota de código caso um invasor consiga executar código arbitrário dentro do contexto do sandbox.
Recomendações Atualizar para a versão 3.10.5.

Exploit

Correção

Code Injection

Protection Mechanism Failure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-06464
CVE-2026-24120
GHSA-QVJJ-29QF-HP7P

Produtos afetados

Vm2