PT-2026-38397 · Npm · Vm2

C0Rydoras

·

Publicado

2026-05-01

·

Atualizado

2026-06-15

·

CVE-2026-44006

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas vm2 versões anteriores a 3.11.0
Descrição Uma fuga de sandbox permite que atacantes não autenticados executem comandos arbitrários do sistema (RCE) no host. O problema ocorre porque o BaseHandler.getPrototypeOf pode ser alcançado via util.inspect, permitindo a recuperação de protótipos arbitrários. Ao manipular protótipos de objetos através de funções de ponte internas, um atacante pode obter acesso ao objeto de processo do host.
Recomendações Atualize para a versão 3.11.0.

Exploit

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-06907
CVE-2026-44006
GHSA-QCP4-V2JJ-FJX8

Produtos afetados

Vm2