vm2 是一个用于运行不受信任的 Node.js 代码的沙箱。在版本 <= 3.11.7 中,NodeVM 通过 中的 将宿主机的 模块作为未过滤的浅拷贝暴露给沙箱,并且已弃用的 内置模块(宿主 的别名)通过通用内置模块加载器被暴露出来。 在 Node.js >= 22.9 中,这使得沙箱内的代码能够访问 ,该 API 用于程序化地检查调用栈,它会返回宿主进程完整的调用栈信息,包括 vm2 桥接内部机制和宿主应用程序入口点的绝对文件路径、函数名和行号。 此问题绕过了之前针对 GHSA-v27g-jcqj-v8rw
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| patriksimek | vm2 | 0 ~ 3.11.8 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-92947 | 10.0 CRITICAL | vm2 before 3.11.7 Memory Disclosure via Buffer Pool |
| CVE-2026-92941 | 10.0 CRITICAL | vm2 3.11.3 before 3.11.7 TLS Trust Store Manipulation |
| CVE-2026-92960 | 10.0 CRITICAL | vm2 before 3.11.6 Process-wide State Exposure via os and dns |
| CVE-2026-92940 | 10.0 CRITICAL | vm2 3.11.3 through 3.11.6 HTTPS Credential Exposure via globalAgent |
| CVE-2026-92937 | 10.0 CRITICAL | vm2 3.11.6 Remote Code Execution via Promise call/apply |
| CVE-2026-92956 | 10.0 CRITICAL | vm2 3.10.1 through 3.11.6 Sandbox Escape via WebAssembly.compileStreaming |
| CVE-2026-92953 | 10.0 CRITICAL | vm2 3.11.0 through 3.11.7 Prototype Pollution via TypedArray |
| CVE-2026-92955 | 10.0 CRITICAL | vm2 before 3.11.8 Sandbox Escape via NodeVM |
| CVE-2026-92946 | 10.0 CRITICAL | vm2 before 3.11.7 Remote Code Execution via require.external |
| CVE-2026-92957 | 9.9 CRITICAL | vm2 before 3.11.7 Authentication Bypass via node: Prefix |
| CVE-2026-92948 | 9.9 CRITICAL | vm2 3.9.6 through 3.11.5 Sandbox Escape via node:test |
| CVE-2026-92939 | 9.9 CRITICAL | vm2 3.11.3 through 3.11.6 Native Code Execution via crypto.setEngine |
| CVE-2026-92938 | 9.9 CRITICAL | vm2 3.11.3 through 3.11.6 Remote Code Execution via node:sqlite |
| CVE-2026-92951 | 9.9 CRITICAL | vm2 before 3.11.7 Module Allowlist Bypass via Custom Resolver |
| CVE-2026-92944 | 9.8 CRITICAL | vm2 3.10.2 through 3.11.6 Sandbox Escape via Promise Protector |
| CVE-2026-92935 | 9.0 CRITICAL | vm2 NodeVM Remote Code Execution via Array-Shaped Require |
| CVE-2026-92934 | 9.0 CRITICAL | vm2 before 3.11.8 Sandbox Escape RCE via AggregateError |
| CVE-2026-92954 | 8.6 HIGH | vm2 3.10.0 through 3.11.5 Denial of Service via Host Promise |
| CVE-2026-92950 | 8.6 HIGH | vm2 before 3.11.7 Sandbox Escape via CLI require |
| CVE-2026-92958 | 8.5 HIGH | vm2 before 3.11.7 Denylist Bypass via fs/promises |
Showing top 20 of 30 CVEs. View all on vendor page → →
No comments yet