patriksimek vm2是patriksimek的沙箱。 Patrik Simek vm2 3.11.4之前版本存在权限许可和访问控制问题漏洞,该漏洞源于NodeVM通过require.builtin暴露进程级的内置可观察性模块(如diagnostics_channel、async_hooks和perf_hooks),这些模块未被危险内置黑名单阻止,沙箱代码可利用它们跨越vm2边界观察主机应用程序数据。
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| patriksimek | vm2 | < 3.11.4 |
affected |
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| patriksimek | vm2 | < 3.11.4 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-47140 | 10.0 CRITICAL | vm2: NodeVM builtin denylist bypass via process and inspector/promises allows host code ex |
| CVE-2026-47208 | 10.0 CRITICAL | vm2: Sandbox Breakout Using Promise Species |
| CVE-2026-47137 | 10.0 CRITICAL | vm2: GHSA-8hg8-63c5-gwmx patch bypass: nesting:true without explicit require still allows |
| CVE-2026-47131 | 10.0 CRITICAL | vm2: Sandbox Escape |
| CVE-2026-47210 | 9.8 CRITICAL | vm2 sandbox escape via JSPI-backed Promise `.finally()` species bypass |
| CVE-2026-47135 | 8.7 HIGH | vm2: Sandbox escape via unblocked cross-realm Symbol.for keys + missing bridge write-trap |
| CVE-2026-47139 | 8.6 HIGH | vm2: NodeVM network builtin exclusions bypass via internal _http_client and _http_server |
| CVE-2026-47209 | 8.6 HIGH | vm2: Bridge Proxy set trap ignores receiver parameter, enabling host object property injec |
No comments yet