PT-2026-36847 · Npm · Vm2
Xmiliah
·
Publicado
2026-05-01
·
Atualizado
2026-06-04
·
CVE-2026-24120
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
vm2 versões anteriores a 3.10.5
Descrição
Uma correção insuficiente na implementação do sandbox permite que invasores ignorem as restrições de segurança, possibilitando a evasão do sandbox VM2 e a execução de comandos arbitrários no sistema host. Isso ocorre porque a função
resetPromiseSpecies(), destinada a redefinir a propriedade species de objetos de promessa, depende de [].includes e Object.defineProperty. Essas funções podem ser sobrescritas para impedir que a propriedade seja alterada, levando à execução remota de código caso um invasor consiga executar código arbitrário dentro do contexto do sandbox.Recomendações
Atualizar para a versão 3.10.5.
Exploit
Correção
Code Injection
Protection Mechanism Failure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Vm2