Actualidad ISAC

 
Alerta

Vulnerabilidades críticas de la biblioteca vm2 Node.js permiten ataques de ejecución de código arbitrario

Resumen Informativo

🏷 Tags:MALWAREEXPLOITVULNERABILIDADRCEPARCHECVE
Nivel de riesgo estimado: Critico  |  CVEs: CVE-2026-24118, CVE-2026-24120, CVE-2026-24781, CVE-2026-26332, CVE-2026-26956, CVE-2026-43997, CVE-2026-44006, CVE-2026-43999, CVE-2026-44005, CVE-2026-44008, CVE-2026-44009, CVE-2026-269563, CVE-2026-439993, CVE-2026-440053

De acuerdo a la publicación titulada Vulnerabilidades críticas de la biblioteca vm2 Node.js permiten ataques de ejecución de código arbitrario, difundida en fecha 07/05/2026 08:53, por el medio Cybersecuritynews (Autor: Abinaya):

VM2 se ha visto afectado por 11 vulnerabilidades críticas, lo que pone a innumerables aplicaciones que dependen de él en riesgo de ejecutar código que no es de confianza. Cada falla, que afecta a todas las versiones hasta la 3.11.1, proporciona a los atacantes un camino claro para salir del sandbox y entrar al sistema host, con capacidades completas de ejecución de comandos.

Todo su modelo de seguridad se basa en una promesa: mantener el código malicioso en su interior y mantener seguro el host. La promesa principal de la biblioteca de que el código que se ejecuta dentro de una instancia de VM no puede llegar al sistema host se ha roto fundamentalmente con estas revelaciones, y todas las vulnerabilidades permiten la ejecución remota completa de código (RCE) en el host subyacente. Vulnerabilidades de la biblioteca vm2 Node.js Entre los problemas más graves se encuentra CVE-2026-24118, que explota el comportamiento __lookupGetter__ para escapar del entorno limitado. CVE-2026-26332 aprovecha las mecánicas de AnkleStack y SuppressedError en Node.js v24 para exponer el objeto Function del host.

Lo más preocupante es que dos vulnerabilidades críticas, CVE-2026-44008 y CVE-2026-44009, siguen sin parchearse en las versiones hasta la 3.11.1. La publicación Vulnerabilidades críticas de la biblioteca vm2 Node.js permite ataques de ejecución de código arbitrario apareció por primera vez en Cyber ​​Security News.

🛡️Indicadores de Compromiso (IoC)Extraídos automáticamente — verificar antes de usar
CVE
CVE-2026-24118CVE-2026-24120CVE-2026-24781CVE-2026-26332CVE-2026-26956CVE-2026-43997CVE-2026-44006CVE-2026-43999CVE-2026-44005CVE-2026-44008CVE-2026-44009CVE-2026-269563CVE-2026-439993CVE-2026-440053
Direcciones IP
3.10.43.113.10.33.103.10.33.113.10.53.11

⚠️ Dominios y URLs defangeados ([.] / hxxp) para prevenir activación accidental de enlaces maliciosos.


📌 Cita formal

Fuente: Cybersecuritynews
Título original: Vulnerabilidades críticas de la biblioteca vm2 Node.js permiten ataques de ejecución de código arbitrario
Publicado: 07/05/2026 08:53
Enlace: https://cybersecuritynews.com/vm2-node-js-library-vulnerabilities
Consultado: 07/05/2026

Consultar publicación original ↗

Anterior
Siguiente