sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Confira os resultados dos jogos desta terça-feira (23) na Copa
24 de junho de 2026
Instagram com problema? usuários relatam dificuldade para acessar feed
24 de junho de 2026
Quem era o casal de Vinhedo que morreu em acidente com balsa no Pará
24 de junho de 2026
Campinas abre 1,5 mil vagas para castração e microchipagem gratuita de cães e gatos
24 de junho de 2026
quarta-feira, junho 24, 2026
Top Posts
Confira os resultados dos jogos desta terça-feira (23)...
Instagram com problema? usuários relatam dificuldade para acessar...
Quem era o casal de Vinhedo que morreu...
Campinas abre 1,5 mil vagas para castração e...
Avião que seguia para Viracopos declara emergência e...
Instagram caiu? Rede social apresenta instabilidade nesta terça-feira...
Criminosos vazam dados de empresa com segredos da...
Codec de vídeo tem falha grave que permite...
Motorola Edge 70 Max tem imagens vazadas e...
Vírus se esconde em jogos de hentai e...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Confira os resultados dos jogos desta terça-feira (23) na Copa
24 de junho de 2026
Instagram com problema? usuários relatam dificuldade para acessar feed
24 de junho de 2026
Quem era o casal de Vinhedo que morreu em acidente com balsa no Pará
24 de junho de 2026
Campinas abre 1,5 mil vagas para castração e microchipagem gratuita de cães e gatos
24 de junho de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Confira os resultados dos jogos desta terça-feira (23) na Copa
24 de junho de 2026
Instagram com problema? usuários relatam dificuldade para acessar feed
24 de junho de 2026
Quem era o casal de Vinhedo que morreu em acidente com balsa no Pará
24 de junho de 2026
Campinas abre 1,5 mil vagas para castração e microchipagem gratuita de cães e gatos
24 de junho de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

VM2: falha crítica permite invasão e controle remoto ao Node.js 25

por SampaNews 8 de maio de 2026
8 de maio de 2026
27

Uma vulnerabilidade crítica foi descoberta no vm2, biblioteca npm usada para executar JavaScript não confiável em ambientes isolados. A falha, identificada como CVE-2026-26956, permite que código malicioso fuja do sandbox e execute comandos diretamente no servidor — comprometendo todo o sistema host.

A gravidade foi classificada como 9.8 de 10 pelo sistema CVSS, o que a coloca na categoria crítica. A falha afeta a versão 3.10.4 do vm2 em ambientes que rodam Node.js 25. As informações são da SOC Radar.

smart_display

Nossos vídeos em destaque

O vm2 é uma biblioteca npm bastante popular no ecossistema Node.js. Ela foi criada para rodar código JavaScript não confiável dentro de um ambiente isolado, chamado de sandbox, basicamente um espaço separado do restante do sistema onde o código não deveria conseguir causar danos fora dos limites definidos.

Biblioteca vm2 é usada para isolar execução de JavaScript não confiável em aplicações Node.js — mas falhas recorrentes de sandbox escape colocam em xeque sua segurança. Imagem: SOC Radar.

Esse recurso é usado em plataformas que permitem que usuários ou terceiros rodem scripts. Pense em ferramentas de automação, plataformas de CI/CD, sistemas de plugins ou serviços que oferecem algum tipo de execução de código personalizado.

Como a falha funciona

O problema está na forma como o vm2 lida com exceções, ou seja, erros que ocorrem durante a execução do código. Normalmente, o vm2 intercepta esses erros e os processa dentro do próprio sandbox, impedindo que informações do ambiente externo vazem para dentro do espaço isolado.

A CVE-2026-26956 consegue contornar essa proteção usando recursos de tratamento de exceções do WebAssembly. O WebAssembly é uma tecnologia que permite rodar código de baixo nível diretamente no runtime do JavaScript, e a versão 25 do Node.js passou a incluir suporte a funcionalidades avançadas dessa tecnologia.

vm2 (1).png
Painel de Vulnerability Intelligence da SOCRadar mostra a CVE-2026-26956 com pontuação CVSS 9.8, classificada como crítica e publicada em 4 de maio de 2026. Imagem: SOC Radar.

Um atacante pode usar construções específicas do WebAssembly para capturar um erro JavaScript antes que o vm2 consiga processá-lo. Isso significa que o erro chega ao código malicioso sem passar pelo filtro de segurança da biblioteca.

Com esse erro em mãos, o atacante percorre uma sequência de chamadas internas do JavaScript até alcançar o objeto process do host, que é basicamente a estrutura que representa o processo Node.js rodando no servidor.

O que acontece depois do escape

Uma vez fora do sandbox, o caminho mais comum é carregar o módulo child_process do Node.js. Esse módulo permite executar comandos do sistema operacional diretamente, o que equivale a ter acesso ao terminal do servidor.

linhas-de-comando-de-configuracao-de-servidor
Após escapar do sandbox, atacante pode acessar o módulo child_process do Node.js e executar comandos diretamente no sistema operacional do servidor.

Com isso, o atacante pode ler arquivos, acessar variáveis de ambiente que contenham senhas ou tokens de API, se mover pela rede interna e, dependendo das permissões do processo, comprometer outros sistemas conectados.

Quem está em risco

A falha afeta especificamente ambientes que combinam vm2 3.10.4 com Node.js 25, mais precisamente a versão v25.6.1 em Linux x64. O exploit depende do suporte a WebAssembly exception handling e WebAssembly.JSTag, funcionalidades presentes nessa versão do Node.

Quem usa versões anteriores do Node.js provavelmente não está exposto a essa CVE específica. Mas os pesquisadores alertam que isso não torna o vm2 seguro de forma geral, porque a biblioteca tem um histórico longo de falhas semelhantes.

vm2 (2).png
Plataforma da SOCRadar registra mais de 385 mil vulnerabilidades totais monitoradas, com 668 já armadas e 22,3 mil confirmadas como exploradas ativamente. Imagem: The Hacker News.

O risco é mais alto em sistemas multi-tenant, onde usuários diferentes executam seus próprios scripts na mesma infraestrutura, e em serviços que tratam o vm2 como barreira de segurança contra entradas maliciosas.

Prova de conceito disponível e sem exploração confirmada

Um código de prova de conceito já foi publicado no próprio aviso de segurança da CVE. O PoC demonstra tanto o escape do sandbox quanto a execução de comandos no host, o que reduz consideravelmente o esforço técnico necessário para transformar a falha em um ataque real.

Até o momento, não há confirmação de exploração ativa nem registro da CVE no catálogo de vulnerabilidades conhecidas exploradas da CISA. Os pesquisadores recomendam não usar a ausência de exploração confirmada como motivo para adiar a correção.

cisa-alerta-intune.png
Até o momento da publicação, a CVE-2026-26956 não consta no catálogo de vulnerabilidades conhecidas exploradas da CISA — mas pesquisadores alertam que isso pode mudar rapidamente.

O que fazer agora

A correção está disponível na versão 3.10.5 do vm2. A recomendação é atualizar imediatamente para essa versão ou para uma mais recente.

Mas atualizar pode não ser suficiente a longo prazo. Os próprios mantenedores do vm2 declararam oficialmente que o projeto está depreciado, ou seja, não receberá mais atualizações de segurança de forma contínua. A recomendação da comunidade é migrar para alternativas ativamente mantidas, como o isolated-vm.

Enquanto a migração não acontece, as boas práticas incluem isolar a execução de código não confiável em contêineres ou máquinas virtuais separadas, remover variáveis de ambiente sensíveis do contexto de execução e monitorar chamadas inesperadas ao child_process partindo de serviços que rodam código de terceiros.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Árvore cai dentro de escola, destrói muro, derruba poste e assusta alunos e professores
próxima postagem
Mesmo com guerra e cancelamentos, Airbnb aposta em viagens fortes e Copa lotada

Você também pode gostar

Instagram caiu? Rede social apresenta instabilidade nesta terça-feira...

23 de junho de 2026

Criminosos vazam dados de empresa com segredos da...

23 de junho de 2026

Codec de vídeo tem falha grave que permite...

23 de junho de 2026

Motorola Edge 70 Max tem imagens vazadas e...

23 de junho de 2026

POSTS MAIS RECENTES

  • Confira os resultados dos jogos desta terça-feira (23) na Copa
  • Instagram com problema? usuários relatam dificuldade para acessar feed
  • Quem era o casal de Vinhedo que morreu em acidente com balsa no Pará
  • Campinas abre 1,5 mil vagas para castração e microchipagem gratuita de cães e gatos
  • Avião que seguia para Viracopos declara emergência e retorna a aeroporto de Cuiabá após problema técnico

Siga-nos

  • Recente
  • Popular
  • Confira os resultados dos jogos desta terça-feira (23) na Copa

    24 de junho de 2026
  • Instagram com problema? usuários relatam dificuldade para acessar feed

    24 de junho de 2026
  • Quem era o casal de Vinhedo que morreu em acidente com balsa no Pará

    24 de junho de 2026
  • Campinas abre 1,5 mil vagas para castração e microchipagem gratuita de cães e gatos

    24 de junho de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    ⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?

    5 de abril de 2026
  • 4

    ⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?

    5 de abril de 2026

Postagens em destaque

Instagram caiu? Rede social apresenta instabilidade nesta terça-feira...

23 de junho de 2026

Criminosos vazam dados de empresa com segredos da...

23 de junho de 2026

Codec de vídeo tem falha grave que permite...

23 de junho de 2026

Motorola Edge 70 Max tem imagens vazadas e...

23 de junho de 2026

Vírus se esconde em jogos de hentai e...

23 de junho de 2026

Leitura obrigatória

  • Confira os resultados dos jogos desta terça-feira (23) na Copa

    24 de junho de 2026
  • Instagram com problema? usuários relatam dificuldade para acessar feed

    24 de junho de 2026
  • Quem era o casal de Vinhedo que morreu em acidente com balsa no Pará

    24 de junho de 2026
  • Campinas abre 1,5 mil vagas para castração e microchipagem gratuita de cães e gatos

    24 de junho de 2026
  • Avião que seguia para Viracopos declara emergência e retorna a aeroporto de Cuiabá após problema técnico

    23 de junho de 2026

Newsletter

Posts relacionados

  • Instagram caiu? Rede social apresenta instabilidade nesta terça-feira (23)

    23 de junho de 2026
  • Criminosos vazam dados de empresa com segredos da Apple e Tesla

    23 de junho de 2026
  • Codec de vídeo tem falha grave que permite execução de códigos ocultos

    23 de junho de 2026
  • Motorola Edge 70 Max tem imagens vazadas e deve ter configuração premium

    23 de junho de 2026
  • Vírus se esconde em jogos de hentai e espiona tudo que você faz no PC

    23 de junho de 2026

Mais vistas da semana

Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”
22 de janeiro de 2026
Altman pede desculpas por OpenAI não alertar polícia sobre suspeita de tiroteio
25 de abril de 2026
Escócia vence Haiti e vira líder do grupo do Brasil na Copa do Mundo
14 de junho de 2026

Postagens Aleatórias

Vorcaro chamou Bolsonaro de ‘beócio’ e ‘idiota’ e reclamou de post sobre Master
5 de março de 2026
Lula presta solidariedade a Trump após ataque: “Violência política é uma afronta”
26 de abril de 2026
EUA já estudavam classificar PCC e CV como organizações terroristas há meses
29 de maio de 2026

Categorias Populares

  • Tecnologia (5.493)
  • Política (3.650)
  • Mundo (3.258)
  • Campinas (1.896)
  • Negócios (1.271)
  • Economia (1.255)
  • Auto (1.032)
  • Bragança Paulista (987)
  • Esporte (674)
  • Saúde (459)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home