Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2026-44001

Опубликовано: 13 мая 2026
Источник: nvd
CVSS3: 8.6
EPSS Низкий

Описание

vm2 is an open source vm/sandbox for Node.js. Prior to 3.11.0, a sandbox escape vulnerability in vm2 v3.10.5 allows any sandboxed code to crash the host Node.js process via a single Promise constructor that triggers an unhandled rejection propagating to the host. The fix for CVE-2026-22709 (v3.10.2) only sanitized the onRejected callback in .then() and .catch() overrides and did not address the executor-to-unhandledRejection path. This vulnerability is fixed in 3.11.0.

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:vm2_project:vm2:*:*:*:*:*:node.js:*:*
Версия до 3.11.0 (исключая)

EPSS

Процентиль: 37%
0.00448
Низкий

8.6 High

CVSS3

Дефекты

CWE-248
CWE-248

Связанные уязвимости

CVSS3: 8.6
redhat
3 месяца назад

vm2 is an open source vm/sandbox for Node.js. Prior to 3.11.0, a sandbox escape vulnerability in vm2 v3.10.5 allows any sandboxed code to crash the host Node.js process via a single Promise constructor that triggers an unhandled rejection propagating to the host. The fix for CVE-2026-22709 (v3.10.2) only sanitized the onRejected callback in .then() and .catch() overrides and did not address the executor-to-unhandledRejection path. This vulnerability is fixed in 3.11.0.

CVSS3: 8.6
github
3 месяца назад

vm2 has a Sandbox Escape via Promise Constructor Unhandled Rejection (Process Crash DoS)

CVSS3: 8.6
fstec
3 месяца назад

Уязвимость библиотеки vm2 пакетного менеджера NPM, связанная с ошибкой обработки исключительных состояний, позволяющая нарушителю вызвать отказ в обслуживании

EPSS

Процентиль: 37%
0.00448
Низкий

8.6 High

CVSS3

Дефекты

CWE-248
CWE-248