Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2026-44003

Опубликовано: 13 мая 2026
Источник: nvd
CVSS3: 5.3
CVSS3: 5.8
EPSS Низкий

Описание

vm2 is an open source vm/sandbox for Node.js. Prior to 3.11.0, vm2's code transformer has a performance optimization that skips AST analysis when the code does not contain catch, import, or async keywords. This fast-path bypass allows sandboxed code to directly access the internal VM2_INTERNAL_STATE_DO_NOT_USE_OR_PROGRAM_WILL_FAIL variable, which exposes internal security functions (handleException, wrapWith, import). This vulnerability is fixed in 3.11.0.

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:vm2_project:vm2:*:*:*:*:*:node.js:*:*
Версия до 3.11.0 (исключая)

EPSS

Процентиль: 16%
0.00248
Низкий

5.3 Medium

CVSS3

5.8 Medium

CVSS3

Дефекты

CWE-693

Связанные уязвимости

CVSS3: 5.3
redhat
3 месяца назад

vm2 is an open source vm/sandbox for Node.js. Prior to 3.11.0, vm2's code transformer has a performance optimization that skips AST analysis when the code does not contain catch, import, or async keywords. This fast-path bypass allows sandboxed code to directly access the internal VM2_INTERNAL_STATE_DO_NOT_USE_OR_PROGRAM_WILL_FAIL variable, which exposes internal security functions (handleException, wrapWith, import). This vulnerability is fixed in 3.11.0.

CVSS3: 5.3
github
3 месяца назад

vm2's Transformer Fast-Path Bypass Exposes Internal State Variable

CVSS3: 5.8
fstec
3 месяца назад

Уязвимость трансформатора кода библиотеки vm2 пакетного менеджера NPM, позволяющая нарушителю выполнить произвольный код

EPSS

Процентиль: 16%
0.00248
Низкий

5.3 Medium

CVSS3

5.8 Medium

CVSS3

Дефекты

CWE-693