sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Homem é atropelado por ônibus após briga e empurrão de mulher no Centro
9 de maio de 2026
Ypê recorre e recolhimento de produtos é suspenso; Anvisa mantém alerta para não usar
9 de maio de 2026
Moraes é sorteado relator de ações que questionam a validade da Dosimetria no STF
9 de maio de 2026
Virada Cultural 2026 terá mais de 1,2 mil atrações em toda São Paulo
9 de maio de 2026
sábado, maio 9, 2026
Top Posts
Homem é atropelado por ônibus após briga e...
Ypê recorre e recolhimento de produtos é suspenso;...
Moraes é sorteado relator de ações que questionam...
Virada Cultural 2026 terá mais de 1,2 mil...
Vacinação contra gripe: Campinas abre 11 Centros de...
Morte de mulher durante procedimento estético: Conselho Regional...
Cármen Lúcia dá 5 dias para Moro responder...
Lançamento do PS6 ainda está incerto por causa...
Trecho de via em Campinas será fechado por...
Defesa de Bolsonaro protocola revisão criminal no STF...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Homem é atropelado por ônibus após briga e empurrão de mulher no Centro
9 de maio de 2026
Ypê recorre e recolhimento de produtos é suspenso; Anvisa mantém alerta para não usar
9 de maio de 2026
Moraes é sorteado relator de ações que questionam a validade da Dosimetria no STF
9 de maio de 2026
Virada Cultural 2026 terá mais de 1,2 mil atrações em toda São Paulo
9 de maio de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Homem é atropelado por ônibus após briga e empurrão de mulher no Centro
9 de maio de 2026
Ypê recorre e recolhimento de produtos é suspenso; Anvisa mantém alerta para não usar
9 de maio de 2026
Moraes é sorteado relator de ações que questionam a validade da Dosimetria no STF
9 de maio de 2026
Virada Cultural 2026 terá mais de 1,2 mil atrações em toda São Paulo
9 de maio de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

VM2: falha crítica permite invasão e controle remoto ao Node.js 25

por SampaNews 8 de maio de 2026
8 de maio de 2026
6

Uma vulnerabilidade crítica foi descoberta no vm2, biblioteca npm usada para executar JavaScript não confiável em ambientes isolados. A falha, identificada como CVE-2026-26956, permite que código malicioso fuja do sandbox e execute comandos diretamente no servidor — comprometendo todo o sistema host.

A gravidade foi classificada como 9.8 de 10 pelo sistema CVSS, o que a coloca na categoria crítica. A falha afeta a versão 3.10.4 do vm2 em ambientes que rodam Node.js 25. As informações são da SOC Radar.

smart_display

Nossos vídeos em destaque

O vm2 é uma biblioteca npm bastante popular no ecossistema Node.js. Ela foi criada para rodar código JavaScript não confiável dentro de um ambiente isolado, chamado de sandbox, basicamente um espaço separado do restante do sistema onde o código não deveria conseguir causar danos fora dos limites definidos.

Biblioteca vm2 é usada para isolar execução de JavaScript não confiável em aplicações Node.js — mas falhas recorrentes de sandbox escape colocam em xeque sua segurança. Imagem: SOC Radar.

Esse recurso é usado em plataformas que permitem que usuários ou terceiros rodem scripts. Pense em ferramentas de automação, plataformas de CI/CD, sistemas de plugins ou serviços que oferecem algum tipo de execução de código personalizado.

Como a falha funciona

O problema está na forma como o vm2 lida com exceções, ou seja, erros que ocorrem durante a execução do código. Normalmente, o vm2 intercepta esses erros e os processa dentro do próprio sandbox, impedindo que informações do ambiente externo vazem para dentro do espaço isolado.

A CVE-2026-26956 consegue contornar essa proteção usando recursos de tratamento de exceções do WebAssembly. O WebAssembly é uma tecnologia que permite rodar código de baixo nível diretamente no runtime do JavaScript, e a versão 25 do Node.js passou a incluir suporte a funcionalidades avançadas dessa tecnologia.

vm2 (1).png
Painel de Vulnerability Intelligence da SOCRadar mostra a CVE-2026-26956 com pontuação CVSS 9.8, classificada como crítica e publicada em 4 de maio de 2026. Imagem: SOC Radar.

Um atacante pode usar construções específicas do WebAssembly para capturar um erro JavaScript antes que o vm2 consiga processá-lo. Isso significa que o erro chega ao código malicioso sem passar pelo filtro de segurança da biblioteca.

Com esse erro em mãos, o atacante percorre uma sequência de chamadas internas do JavaScript até alcançar o objeto process do host, que é basicamente a estrutura que representa o processo Node.js rodando no servidor.

O que acontece depois do escape

Uma vez fora do sandbox, o caminho mais comum é carregar o módulo child_process do Node.js. Esse módulo permite executar comandos do sistema operacional diretamente, o que equivale a ter acesso ao terminal do servidor.

linhas-de-comando-de-configuracao-de-servidor
Após escapar do sandbox, atacante pode acessar o módulo child_process do Node.js e executar comandos diretamente no sistema operacional do servidor.

Com isso, o atacante pode ler arquivos, acessar variáveis de ambiente que contenham senhas ou tokens de API, se mover pela rede interna e, dependendo das permissões do processo, comprometer outros sistemas conectados.

Quem está em risco

A falha afeta especificamente ambientes que combinam vm2 3.10.4 com Node.js 25, mais precisamente a versão v25.6.1 em Linux x64. O exploit depende do suporte a WebAssembly exception handling e WebAssembly.JSTag, funcionalidades presentes nessa versão do Node.

Quem usa versões anteriores do Node.js provavelmente não está exposto a essa CVE específica. Mas os pesquisadores alertam que isso não torna o vm2 seguro de forma geral, porque a biblioteca tem um histórico longo de falhas semelhantes.

vm2 (2).png
Plataforma da SOCRadar registra mais de 385 mil vulnerabilidades totais monitoradas, com 668 já armadas e 22,3 mil confirmadas como exploradas ativamente. Imagem: The Hacker News.

O risco é mais alto em sistemas multi-tenant, onde usuários diferentes executam seus próprios scripts na mesma infraestrutura, e em serviços que tratam o vm2 como barreira de segurança contra entradas maliciosas.

Prova de conceito disponível e sem exploração confirmada

Um código de prova de conceito já foi publicado no próprio aviso de segurança da CVE. O PoC demonstra tanto o escape do sandbox quanto a execução de comandos no host, o que reduz consideravelmente o esforço técnico necessário para transformar a falha em um ataque real.

Até o momento, não há confirmação de exploração ativa nem registro da CVE no catálogo de vulnerabilidades conhecidas exploradas da CISA. Os pesquisadores recomendam não usar a ausência de exploração confirmada como motivo para adiar a correção.

cisa-alerta-intune.png
Até o momento da publicação, a CVE-2026-26956 não consta no catálogo de vulnerabilidades conhecidas exploradas da CISA — mas pesquisadores alertam que isso pode mudar rapidamente.

O que fazer agora

A correção está disponível na versão 3.10.5 do vm2. A recomendação é atualizar imediatamente para essa versão ou para uma mais recente.

Mas atualizar pode não ser suficiente a longo prazo. Os próprios mantenedores do vm2 declararam oficialmente que o projeto está depreciado, ou seja, não receberá mais atualizações de segurança de forma contínua. A recomendação da comunidade é migrar para alternativas ativamente mantidas, como o isolated-vm.

Enquanto a migração não acontece, as boas práticas incluem isolar a execução de código não confiável em contêineres ou máquinas virtuais separadas, remover variáveis de ambiente sensíveis do contexto de execução e monitorar chamadas inesperadas ao child_process partindo de serviços que rodam código de terceiros.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Árvore cai dentro de escola, destrói muro, derruba poste e assusta alunos e professores
próxima postagem
Mesmo com guerra e cancelamentos, Airbnb aposta em viagens fortes e Copa lotada

Você também pode gostar

Lançamento do PS6 ainda está incerto por causa...

9 de maio de 2026

Crítica: Obsessão é um filme interessante mesmo pra...

8 de maio de 2026

Cafeteira Nespresso: conheça todos os modelos disponíveis

8 de maio de 2026

‘Desproporcionais’: Meta processa regulador britânico por suposto excesso...

8 de maio de 2026

POSTS MAIS RECENTES

  • Homem é atropelado por ônibus após briga e empurrão de mulher no Centro
  • Ypê recorre e recolhimento de produtos é suspenso; Anvisa mantém alerta para não usar
  • Moraes é sorteado relator de ações que questionam a validade da Dosimetria no STF
  • Virada Cultural 2026 terá mais de 1,2 mil atrações em toda São Paulo
  • Vacinação contra gripe: Campinas abre 11 Centros de Saúde neste sábado

Siga-nos

  • Recente
  • Popular
  • Homem é atropelado por ônibus após briga e empurrão de mulher no Centro

    9 de maio de 2026
  • Ypê recorre e recolhimento de produtos é suspenso; Anvisa mantém alerta para não usar

    9 de maio de 2026
  • Moraes é sorteado relator de ações que questionam a validade da Dosimetria no STF

    9 de maio de 2026
  • Virada Cultural 2026 terá mais de 1,2 mil atrações em toda São Paulo

    9 de maio de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026
  • 4

    (Des)controle discute o alcoolismo feminino e a dificuldade de pedir ajuda: “Essa história tem que ser contada”

    6 de fevereiro de 2026

Postagens em destaque

Morte de mulher durante procedimento estético: Conselho Regional...

9 de maio de 2026

Cármen Lúcia dá 5 dias para Moro responder...

9 de maio de 2026

Lançamento do PS6 ainda está incerto por causa...

9 de maio de 2026

Trecho de via em Campinas será fechado por...

9 de maio de 2026

Defesa de Bolsonaro protocola revisão criminal no STF...

9 de maio de 2026

Leitura obrigatória

  • Homem é atropelado por ônibus após briga e empurrão de mulher no Centro

    9 de maio de 2026
  • Ypê recorre e recolhimento de produtos é suspenso; Anvisa mantém alerta para não usar

    9 de maio de 2026
  • Moraes é sorteado relator de ações que questionam a validade da Dosimetria no STF

    9 de maio de 2026
  • Virada Cultural 2026 terá mais de 1,2 mil atrações em toda São Paulo

    9 de maio de 2026
  • Vacinação contra gripe: Campinas abre 11 Centros de Saúde neste sábado

    9 de maio de 2026

Newsletter

Posts relacionados

  • Lançamento do PS6 ainda está incerto por causa da crise de hardware

    9 de maio de 2026
  • Crítica: Obsessão é um filme interessante mesmo pra quem não é entusiasta do terror

    8 de maio de 2026
  • Cafeteira Nespresso: conheça todos os modelos disponíveis

    8 de maio de 2026
  • ‘Desproporcionais’: Meta processa regulador britânico por suposto excesso de multas

    8 de maio de 2026
  • Cupom C&A | 75% off – Maio 2026

    8 de maio de 2026

Mais vistas da semana

Apple e Intel fecham acordo para fabricação de chips, diz jornal
8 de maio de 2026
Novo botnet sequestra dispositivos domésticos para vender ataques DDoS
8 de maio de 2026
Rubi de 11 mil quilates em Mianmar desafia lógica do mercado de pedras preciosas
8 de maio de 2026

Postagens Aleatórias

Relator da indicação de Jorge Messias ao STF apresenta parecer favorável
15 de abril de 2026
Olimpíadas e Copa do Mundo: EUA conseguirá repetir feitos econômicos anteriores?
3 de maio de 2026
Rely R08 Pro é nova picape a diesel da Chery com foco no trabalho fora da China
21 de abril de 2026

Categorias Populares

  • Tecnologia (3.831)
  • Política (2.892)
  • Mundo (2.693)
  • Campinas (1.299)
  • Economia (1.022)
  • Negócios (997)
  • Auto (746)
  • Bragança Paulista (688)
  • Esporte (412)
  • Cultura (303)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home