CVE-2022-36067
vm2 vulnerable a Escape de Sandbox antes de v3.9.11
- Publicado
- 6 sept 2022
- Actualizado
- 22 abr 2025
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 7 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HModerado · próximos 30 días
- Percentil
- 98,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
vm2 es un sandbox que puede ejecutar código no confiable con los módulos incorporados de Node en la lista blanca. En versiones anteriores a 3.9.11, un actor de la amenaza puede omitir las protecciones del sandbox para conseguir derechos de ejecución de código remoto en el host que ejecuta el sandbox. Esta vulnerabilidad fue parcheada en el lanzamiento de la versión 3.9.11 de vm2. No se presentan mitigaciones conocidas.
Fuentes
2Aplicación web de prueba de concepto que demuestra CVE-2022-36067, un escape de sandbox de vm2, permitiendo ejecución remota de código al subir código de exploit a un servidor Node.js.
- Exploit-For-CVE-2022-36067Exploit
Este repositorio contiene el payload para el CVE-2022-36067
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.