PT-2026-45022 · Root+3 · @Rootio/Vm2+1

CVE-2026-47139

·

Publicado

2026-05-29

·

Atualizado

2026-07-21

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas vm2 versões anteriores a 3.11.4
Descrição O NodeVM permite a exclusão de builtins de rede públicos da opção de builtin wildcard, o que bloqueia o acesso direto a módulos como 'http', 'https', 'http2', 'net', 'dgram', 'tls', 'dns' e 'dns/promises'. No entanto, o Node.js também expõe builtins HTTP internos que começam com sublinhados, como http client e http server, que não são bloqueados por essa configuração. Códigos em sandbox podem utilizar esses builtins internos para realizar requisições HTTP externas e abrir sockets HTTP de escuta, ignorando as restrições de rede pretendidas. Este bypass de capacidade de rede pode levar ao Server-Side Request Forgery (SSRF), permitindo o acesso a serviços de localhost, endpoints de metadados ou painéis administrativos internos acessíveis a partir do processo host.
Recomendações Atualize para a versão 3.11.4.

Exploit

Correção

Protection Mechanism Failure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47139
GHSA-R9PM-GXMW-WV6P

Produtos afetados

@Rootio/Vm2
Vm2