PT-2026-45022 · Root+3 · @Rootio/Vm2+1
CVE-2026-47139
·
Publicado
2026-05-29
·
Atualizado
2026-07-21
CVSS v3.1
8.6
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
vm2 versões anteriores a 3.11.4
Descrição
O NodeVM permite a exclusão de builtins de rede públicos da opção de builtin wildcard, o que bloqueia o acesso direto a módulos como 'http', 'https', 'http2', 'net', 'dgram', 'tls', 'dns' e 'dns/promises'. No entanto, o Node.js também expõe builtins HTTP internos que começam com sublinhados, como
http client e http server, que não são bloqueados por essa configuração. Códigos em sandbox podem utilizar esses builtins internos para realizar requisições HTTP externas e abrir sockets HTTP de escuta, ignorando as restrições de rede pretendidas. Este bypass de capacidade de rede pode levar ao Server-Side Request Forgery (SSRF), permitindo o acesso a serviços de localhost, endpoints de metadados ou painéis administrativos internos acessíveis a partir do processo host.Recomendações
Atualize para a versão 3.11.4.
Exploit
Correção
Protection Mechanism Failure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Rootio/Vm2
Vm2