sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

EA FC 27 terá Ultimate Team reformulado com colecionismo, mais modos e partidas offline, e mais
8 de agosto de 2026
Homem morre após confronto com policiais durante abordagem na Ruy Rodrigues
8 de agosto de 2026
Cientistas adotam IA para conseguir estudar macacos no habitat natural
8 de agosto de 2026
Mulher com medida protetiva é morta a facadas pelo marido em Valinhos
8 de agosto de 2026
sábado, agosto 8, 2026
Top Posts
EA FC 27 terá Ultimate Team reformulado com...
Homem morre após confronto com policiais durante abordagem...
Cientistas adotam IA para conseguir estudar macacos no...
Mulher com medida protetiva é morta a facadas...
Pai de Lionel Messi morre aos 68 anos...
Harry Potter: conheça todas as locações da nova...
Fiat 500e segue encalhado e ainda tem unidades...
Moonlighter de graça, Cyberpunk 2077 e mais jogos...
‘Vaza’ nova foto de Ryan Hurst como Kratos...
Atraso na ampliação do teste do pezinho dificulta...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

EA FC 27 terá Ultimate Team reformulado com colecionismo, mais modos e partidas offline, e mais
8 de agosto de 2026
Homem morre após confronto com policiais durante abordagem na Ruy Rodrigues
8 de agosto de 2026
Cientistas adotam IA para conseguir estudar macacos no habitat natural
8 de agosto de 2026
Mulher com medida protetiva é morta a facadas pelo marido em Valinhos
8 de agosto de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

EA FC 27 terá Ultimate Team reformulado com colecionismo, mais modos e partidas offline, e mais
8 de agosto de 2026
Homem morre após confronto com policiais durante abordagem na Ruy Rodrigues
8 de agosto de 2026
Cientistas adotam IA para conseguir estudar macacos no habitat natural
8 de agosto de 2026
Mulher com medida protetiva é morta a facadas pelo marido em Valinhos
8 de agosto de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

VM2: falha crítica permite invasão e controle remoto ao Node.js 25

por SampaNews 8 de maio de 2026
8 de maio de 2026
40

Uma vulnerabilidade crítica foi descoberta no vm2, biblioteca npm usada para executar JavaScript não confiável em ambientes isolados. A falha, identificada como CVE-2026-26956, permite que código malicioso fuja do sandbox e execute comandos diretamente no servidor — comprometendo todo o sistema host.

A gravidade foi classificada como 9.8 de 10 pelo sistema CVSS, o que a coloca na categoria crítica. A falha afeta a versão 3.10.4 do vm2 em ambientes que rodam Node.js 25. As informações são da SOC Radar.

smart_display

Nossos vídeos em destaque

O vm2 é uma biblioteca npm bastante popular no ecossistema Node.js. Ela foi criada para rodar código JavaScript não confiável dentro de um ambiente isolado, chamado de sandbox, basicamente um espaço separado do restante do sistema onde o código não deveria conseguir causar danos fora dos limites definidos.

Biblioteca vm2 é usada para isolar execução de JavaScript não confiável em aplicações Node.js — mas falhas recorrentes de sandbox escape colocam em xeque sua segurança. Imagem: SOC Radar.

Esse recurso é usado em plataformas que permitem que usuários ou terceiros rodem scripts. Pense em ferramentas de automação, plataformas de CI/CD, sistemas de plugins ou serviços que oferecem algum tipo de execução de código personalizado.

Como a falha funciona

O problema está na forma como o vm2 lida com exceções, ou seja, erros que ocorrem durante a execução do código. Normalmente, o vm2 intercepta esses erros e os processa dentro do próprio sandbox, impedindo que informações do ambiente externo vazem para dentro do espaço isolado.

A CVE-2026-26956 consegue contornar essa proteção usando recursos de tratamento de exceções do WebAssembly. O WebAssembly é uma tecnologia que permite rodar código de baixo nível diretamente no runtime do JavaScript, e a versão 25 do Node.js passou a incluir suporte a funcionalidades avançadas dessa tecnologia.

vm2 (1).png
Painel de Vulnerability Intelligence da SOCRadar mostra a CVE-2026-26956 com pontuação CVSS 9.8, classificada como crítica e publicada em 4 de maio de 2026. Imagem: SOC Radar.

Um atacante pode usar construções específicas do WebAssembly para capturar um erro JavaScript antes que o vm2 consiga processá-lo. Isso significa que o erro chega ao código malicioso sem passar pelo filtro de segurança da biblioteca.

Com esse erro em mãos, o atacante percorre uma sequência de chamadas internas do JavaScript até alcançar o objeto process do host, que é basicamente a estrutura que representa o processo Node.js rodando no servidor.

O que acontece depois do escape

Uma vez fora do sandbox, o caminho mais comum é carregar o módulo child_process do Node.js. Esse módulo permite executar comandos do sistema operacional diretamente, o que equivale a ter acesso ao terminal do servidor.

linhas-de-comando-de-configuracao-de-servidor
Após escapar do sandbox, atacante pode acessar o módulo child_process do Node.js e executar comandos diretamente no sistema operacional do servidor.

Com isso, o atacante pode ler arquivos, acessar variáveis de ambiente que contenham senhas ou tokens de API, se mover pela rede interna e, dependendo das permissões do processo, comprometer outros sistemas conectados.

Quem está em risco

A falha afeta especificamente ambientes que combinam vm2 3.10.4 com Node.js 25, mais precisamente a versão v25.6.1 em Linux x64. O exploit depende do suporte a WebAssembly exception handling e WebAssembly.JSTag, funcionalidades presentes nessa versão do Node.

Quem usa versões anteriores do Node.js provavelmente não está exposto a essa CVE específica. Mas os pesquisadores alertam que isso não torna o vm2 seguro de forma geral, porque a biblioteca tem um histórico longo de falhas semelhantes.

vm2 (2).png
Plataforma da SOCRadar registra mais de 385 mil vulnerabilidades totais monitoradas, com 668 já armadas e 22,3 mil confirmadas como exploradas ativamente. Imagem: The Hacker News.

O risco é mais alto em sistemas multi-tenant, onde usuários diferentes executam seus próprios scripts na mesma infraestrutura, e em serviços que tratam o vm2 como barreira de segurança contra entradas maliciosas.

Prova de conceito disponível e sem exploração confirmada

Um código de prova de conceito já foi publicado no próprio aviso de segurança da CVE. O PoC demonstra tanto o escape do sandbox quanto a execução de comandos no host, o que reduz consideravelmente o esforço técnico necessário para transformar a falha em um ataque real.

Até o momento, não há confirmação de exploração ativa nem registro da CVE no catálogo de vulnerabilidades conhecidas exploradas da CISA. Os pesquisadores recomendam não usar a ausência de exploração confirmada como motivo para adiar a correção.

cisa-alerta-intune.png
Até o momento da publicação, a CVE-2026-26956 não consta no catálogo de vulnerabilidades conhecidas exploradas da CISA — mas pesquisadores alertam que isso pode mudar rapidamente.

O que fazer agora

A correção está disponível na versão 3.10.5 do vm2. A recomendação é atualizar imediatamente para essa versão ou para uma mais recente.

Mas atualizar pode não ser suficiente a longo prazo. Os próprios mantenedores do vm2 declararam oficialmente que o projeto está depreciado, ou seja, não receberá mais atualizações de segurança de forma contínua. A recomendação da comunidade é migrar para alternativas ativamente mantidas, como o isolated-vm.

Enquanto a migração não acontece, as boas práticas incluem isolar a execução de código não confiável em contêineres ou máquinas virtuais separadas, remover variáveis de ambiente sensíveis do contexto de execução e monitorar chamadas inesperadas ao child_process partindo de serviços que rodam código de terceiros.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Árvore cai dentro de escola, destrói muro, derruba poste e assusta alunos e professores
próxima postagem
Mesmo com guerra e cancelamentos, Airbnb aposta em viagens fortes e Copa lotada

Você também pode gostar

EA FC 27 terá Ultimate Team reformulado com...

8 de agosto de 2026

Cientistas adotam IA para conseguir estudar macacos no...

8 de agosto de 2026

Harry Potter: conheça todas as locações da nova...

8 de agosto de 2026

Moonlighter de graça, Cyberpunk 2077 e mais jogos...

8 de agosto de 2026

POSTS MAIS RECENTES

  • EA FC 27 terá Ultimate Team reformulado com colecionismo, mais modos e partidas offline, e mais
  • Homem morre após confronto com policiais durante abordagem na Ruy Rodrigues
  • Cientistas adotam IA para conseguir estudar macacos no habitat natural
  • Mulher com medida protetiva é morta a facadas pelo marido em Valinhos
  • Pai de Lionel Messi morre aos 68 anos na Argentina

Siga-nos

  • Recente
  • Popular
  • EA FC 27 terá Ultimate Team reformulado com colecionismo, mais modos e partidas offline, e mais

    8 de agosto de 2026
  • Homem morre após confronto com policiais durante abordagem na Ruy Rodrigues

    8 de agosto de 2026
  • Cientistas adotam IA para conseguir estudar macacos no habitat natural

    8 de agosto de 2026
  • Mulher com medida protetiva é morta a facadas pelo marido em Valinhos

    8 de agosto de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    ⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?

    5 de abril de 2026
  • 4

    ⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?

    5 de abril de 2026

Postagens em destaque

Harry Potter: conheça todas as locações da nova...

8 de agosto de 2026

Fiat 500e segue encalhado e ainda tem unidades...

8 de agosto de 2026

Moonlighter de graça, Cyberpunk 2077 e mais jogos...

8 de agosto de 2026

‘Vaza’ nova foto de Ryan Hurst como Kratos...

8 de agosto de 2026

Atraso na ampliação do teste do pezinho dificulta...

8 de agosto de 2026

Leitura obrigatória

  • EA FC 27 terá Ultimate Team reformulado com colecionismo, mais modos e partidas offline, e mais

    8 de agosto de 2026
  • Homem morre após confronto com policiais durante abordagem na Ruy Rodrigues

    8 de agosto de 2026
  • Cientistas adotam IA para conseguir estudar macacos no habitat natural

    8 de agosto de 2026
  • Mulher com medida protetiva é morta a facadas pelo marido em Valinhos

    8 de agosto de 2026
  • Pai de Lionel Messi morre aos 68 anos na Argentina

    8 de agosto de 2026

Newsletter

Posts relacionados

  • EA FC 27 terá Ultimate Team reformulado com colecionismo, mais modos e partidas offline, e mais

    8 de agosto de 2026
  • Cientistas adotam IA para conseguir estudar macacos no habitat natural

    8 de agosto de 2026
  • Harry Potter: conheça todas as locações da nova série da HBO

    8 de agosto de 2026
  • Moonlighter de graça, Cyberpunk 2077 e mais jogos para PC com até 95% OFF na Steam

    8 de agosto de 2026
  • ‘Vaza’ nova foto de Ryan Hurst como Kratos em God of War

    8 de agosto de 2026

Mais vistas da semana

⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?
5 de abril de 2026
PSG anuncia parceria com o Google para usar Gemini e celulares Pixel
3 de agosto de 2026
Google corrige brecha que deixava IA escalar privilégios e rodar códigos externos
4 de agosto de 2026

Postagens Aleatórias

Unifesp inicia atividades de centro de diagnóstico molecular
7 de abril de 2026
Medicamento reduz em até 85% internações no SUS por fibrose cística
6 de agosto de 2026
82 extensões legítimas do Chrome vendem dados de usuários, aponta relatório
30 de abril de 2026

Categorias Populares

  • Tecnologia (7.088)
  • Política (3.650)
  • Mundo (3.258)
  • Campinas (2.524)
  • Bragança Paulista (1.340)
  • Auto (1.316)
  • Negócios (1.271)
  • Economia (1.255)
  • Esporte (908)
  • Saúde (575)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home