vm 2 é um vm/ sandbox de código aberto para Node.js. Antes da versão 3.11.4, a correção para GHSA- 8 hg 8 - 63 c 5 - gwmx (CVE- 2023 - 37903 ) introduziu uma verificação na linha nodevm.js 263 que bloqueia a combinação de ninhadas: true + require: false. No entanto, a verificação usa a igualdade estrita (options.require === false), que é trivialmente evitada omitindo a opção de requirer completamente. Quando o requisito não é especificado, o options.require não está definido, não é falso. A estrita verificação da igualdade falha, então o segurança é ignorado. Imediatamente depois (linha) 280 ), o padrão destruindo requere: requireOpts = false assigns requireOpts = false, produzindo a configuração exata que o patch foi projetado para prevenir. Este problema foi corrigido na versão 3.11.4. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 47137 foi publicado em 2026 - 06 - 12 T 15: 16: 28.137 Z e última modificação em 2026 - 06 - 17 T 10: 54: 21.127 Z. O estado registrado é Diferido.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 10, gravidade CRÍTICA, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H, pontuação de exploração 3.9, pontuação de impacto 6; CVSS. Classificações de fraqueza associadas: CWE- 913.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.