Vulnerabilitat de seguretat crítica a la biblioteca de sandbox vm2 de Node.js que permet l’execució remota de codi.
16/09/2026
CVE-2026-43997
CRÍTIC (9,8)
CVSS3: 0,0
Vm2 és una màquina virtual/sandbox de codi obert per a Node.js. Abans de la versió 3.11.0, era possible obtenir l’objecte amfitrió. Hi ha diverses maneres d’utilitzar l’objecte amfitrió per sortir de la sandbox; un exemple seria fer servir HostObject.getOwnPropertySymbols per obtenir Symbol(nodejs.util.inspect.custom).
Sistemes Afectats
- Vm2 Project Vm2
Remediació
Aquesta vulnerabilitat s’ha corregit a la versió 3.11.0. Vegeu-ne les Referències.
Referències









