PT-2026-38393 · Npm · Vm2

Kodove

·

Publicado

2026-05-07

·

Atualizado

2026-06-04

·

CVE-2026-44002

CVSS v3.1

5.8

Média

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas vm2 versões anteriores a 3.11.0
Descrição A classe wrapper CallSite, projetada como um wrapper seguro para o CallSite nativo do V8, não sanitiza a saída da função getFileName(). Embora a classe bloqueie getThis() e getFunction() para evitar o vazamento de objetos do host, a função getFileName() pode retornar caminhos absolutos não sanitizados do host. Isso permite que o código em sandbox extraia a estrutura completa de diretórios, caminhos de biblioteca e versões de framework do servidor host. Essa divulgação de informações pode ocorrer por meio do error.stack padrão ou usando um prepareStackTrace personalizado para chamar getFileName() em cada CallSite.
Recomendações Atualize para a versão 3.11.0.

Correção

Generation of Error Message Containing Sensitive Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-06966
CVE-2026-44002
GHSA-V27G-JCQJ-V8RW

Produtos afetados

Vm2