Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2026-22709

Опубликовано: 26 янв. 2026
Источник: nvd
CVSS3: 9.8
EPSS Низкий

Описание

vm2 is an open source vm/sandbox for Node.js. In vm2 prior to version 3.10.2, Promise.prototype.then Promise.prototype.catch callback sanitization can be bypassed. This allows attackers to escape the sandbox and run arbitrary code. In lib/setup-sandbox.js, the callback function of localPromise.prototype.then is sanitized, but globalPromise.prototype.then is not sanitized. The return value of async functions is globalPromise object. Version 3.10.2 fixes the issue.

EPSS

Процентиль: 19%
0.00059
Низкий

9.8 Critical

CVSS3

Дефекты

CWE-94

Связанные уязвимости

CVSS3: 9.8
github
11 дней назад

vm2 has a Sandbox Escape

EPSS

Процентиль: 19%
0.00059
Низкий

9.8 Critical

CVSS3

Дефекты

CWE-94