CVE-2026-47686
vm2: La falta de saneamiento de Error.cause permite escapar del sandbox de VM2 para lograr RCE
- Publicado
- 17 ago 2026
- Actualizado
- 19 ago 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 29 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 31,7 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
vm2 es una vm/sandbox de código abierto para Node.js. Antes de la versión 3.11.6, handleException() en lib/setup-sandbox.js sanea SuppressedError.error, SuppressedError.suppressed y AggregateError.errors, pero no sanea Error.cause, lo que permite que el código de la sandbox obtenga un objeto host potente como process desde una función host expuesta por el embedder que lanza un error con ese objeto como causa y luego ejecute comandos host arbitrarios. Este problema se corrige en la versión 3.11.6.
Fuentes
1- 1day-archiveInvestigación
Análisis técnicos en profundidad y análisis de causa raíz de CVEs divulgados recientemente: ingeniería inversa de parches, creación de pruebas de concepto y documentación de técnicas de explotación en la ventana de 1 día.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.