Vulnerabilitat de seguretat crítica a la biblioteca de sandbox vm2 de Node.js que permet l’execució remota de codi.

ALERTES

16/09/2026

CVE-2026-43997

CRÍTIC (9,8)

CVSS3: 0,0

Vm2 és una màquina virtual/sandbox de codi obert per a Node.js. Abans de la versió 3.11.0, era possible obtenir l’objecte amfitrió. Hi ha diverses maneres d’utilitzar l’objecte amfitrió per sortir de la sandbox; un exemple seria fer servir HostObject.getOwnPropertySymbols per obtenir Symbol(nodejs.util.inspect.custom).

Sistemes Afectats

  • Vm2 Project Vm2

Remediació

Aquesta vulnerabilitat s’ha corregit a la versió 3.11.0. Vegeu-ne les Referències.