{"id":784,"date":"2026-05-07T05:24:53","date_gmt":"2026-05-07T05:24:53","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/05\/07\/las-vulnerabilidades-de-la-biblioteca-vm2-node-js-permiten-el-escape-de-sandbox-y-la-ejecucion-de-codigo-arbitrario-cyberdefensa-mx\/"},"modified":"2026-05-07T05:24:53","modified_gmt":"2026-05-07T05:24:53","slug":"las-vulnerabilidades-de-la-biblioteca-vm2-node-js-permiten-el-escape-de-sandbox-y-la-ejecucion-de-codigo-arbitrario-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/05\/07\/las-vulnerabilidades-de-la-biblioteca-vm2-node-js-permiten-el-escape-de-sandbox-y-la-ejecucion-de-codigo-arbitrario-cyberdefensa-mx\/","title":{"rendered":"Las vulnerabilidades de la biblioteca vm2 Node.js permiten el escape de Sandbox y la ejecuci\u00f3n de c\u00f3digo arbitrario \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Se han revelado una docena de vulnerabilidades de seguridad cr\u00edticas en la biblioteca vm2 Node.js que podr\u00edan ser aprovechadas por delincuentes para salir del entorno limitado y ejecutar c\u00f3digo arbitrario en sistemas susceptibles.<\/p>\n<p>vm2 es una biblioteca de c\u00f3digo abierto que se utiliza para ejecutar c\u00f3digo JavaScript que no es de confianza dentro de un espacio aislado seguro mediante la interceptaci\u00f3n y la representaci\u00f3n de objetos JavaScript para evitar que el c\u00f3digo del espacio aislado acceda al entorno host.<\/p>\n<p>Las fallas de seguridad se enumeran a continuaci\u00f3n:<\/p>\n<ul>\n<li><strong><a href=\"https:\/\/github.com\/patriksimek\/vm2\/security\/advisories\/GHSA-grj5-jjm8-h35p\">CVE-2026-24118<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 9,8): una vulnerabilidad que permite escapar de la zona de pruebas a trav\u00e9s de \u00ab__lookupGetter__\u00bb y permite a un atacante ejecutar c\u00f3digo arbitrario en el host subyacente. (Afecta a versiones &lt;= 3.10.4, parches en 3.11.0)<\/li>\n<li><strong><a href=\"https:\/\/github.com\/patriksimek\/vm2\/security\/advisories\/GHSA-qvjj-29qf-hp7p\">CVE-2026-24120<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 9,8): una omisi\u00f3n de parche para CVE-2023-37466 (Puntuaci\u00f3n CVSS: 9,8) que podr\u00eda permitir a los atacantes escapar del entorno limitado a trav\u00e9s de la propiedad de especie de los objetos prometidos y ejecutar comandos arbitrarios en el host subyacente. (Afecta a las versiones &lt;= 3.10.3, parcheado en 3.10.5)<\/li>\n<li><strong><a href=\"https:\/\/github.com\/patriksimek\/vm2\/security\/advisories\/GHSA-v37h-5mfm-c47c\">CVE-2026-24781<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 9,8): una vulnerabilidad que permite escapar del sandbox mediante la funci\u00f3n \u00abinspeccionar\u00bb y permite a un atacante ejecutar c\u00f3digo arbitrario en el host subyacente. (Afecta a versiones &lt;= 3.10.3, parches en 3.11.0)<\/li>\n<li><strong><a href=\"https:\/\/github.com\/patriksimek\/vm2\/security\/advisories\/GHSA-55hx-c926-fr95\">CVE-2026-26332<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 9,8): una vulnerabilidad que permite escapar del sandbox mediante \u00abSuppressedError\u00bb y permite a un atacante ejecutar c\u00f3digo arbitrario en el host subyacente. (Afecta a versiones &lt;= 3.10.4, parches en 3.11.0)<\/li>\n<li><strong><a href=\"https:\/\/github.com\/patriksimek\/vm2\/security\/advisories\/GHSA-ffh4-j6h5-pg66\">CVE-2026-26956<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 9,8): una vulnerabilidad de falla del mecanismo de protecci\u00f3n que permite el escape del sandbox con la ejecuci\u00f3n de c\u00f3digo arbitrario al desencadenar un TypeError producido por la coerci\u00f3n de s\u00edmbolo a cadena. (Afecta a la versi\u00f3n 3.10.4, confirmada en Node.js 25.6.1, parcheada en 3.10.5)<\/li>\n<li><strong><a href=\"https:\/\/github.com\/patriksimek\/vm2\/security\/advisories\/GHSA-47x8-96vw-5wg6\">CVE-2026-43997<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 10.0): una vulnerabilidad de inyecci\u00f3n de c\u00f3digo que permite a un atacante obtener el objeto host y escapar del entorno limitado, lo que lleva a la ejecuci\u00f3n de c\u00f3digo arbitrario. (Afecta a las versiones &lt;= 3.10.5, parcheado en 3.11.0)<\/li>\n<li><strong><a href=\"https:\/\/github.com\/patriksimek\/vm2\/security\/advisories\/GHSA-947f-4v7f-x2v8\">CVE-2026-43999<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 9,9): una vulnerabilidad que permite eludir la lista de permitidos integrada de NodeVM y permite a un atacante cargar funciones integradas excluidas como child_process y lograr la ejecuci\u00f3n remota de c\u00f3digo. (Afecta a la versi\u00f3n 3.10.5, parcheada en 3.11.0)<\/li>\n<li><strong><a href=\"https:\/\/github.com\/patriksimek\/vm2\/security\/advisories\/GHSA-vwrp-x96c-mhwq\">CVE-2026-44005<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 10.0): una vulnerabilidad que permite que JavaScript controlado por un atacante escape del entorno limitado y habilite la contaminaci\u00f3n de prototipos. (Afecta a las versiones 3.9.6-3.10.5, parcheado en 3.11.0)<\/li>\n<li><strong><a href=\"https:\/\/github.com\/patriksimek\/vm2\/security\/advisories\/GHSA-qcp4-v2jj-fjx8\">CVE-2026-44006<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 10.0): una vulnerabilidad de inyecci\u00f3n de c\u00f3digo a trav\u00e9s de \u00abBaseHandler.getPrototypeOf\u00bb que permite el escape del entorno aislado y la ejecuci\u00f3n remota de c\u00f3digo. (Afecta a las versiones &lt;= 3.10.5, parcheado en 3.11.0)<\/li>\n<li><strong><a href=\"https:\/\/github.com\/patriksimek\/vm2\/security\/advisories\/GHSA-8hg8-63c5-gwmx\">CVE-2026-44007<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 9,1): una vulnerabilidad de control de acceso inadecuado que permite el escape del sandbox y la ejecuci\u00f3n de comandos arbitrarios del sistema operativo en el host subyacente. (Afecta a las versiones &lt;= 3.11.0, parcheado en 3.11.1)<\/li>\n<li><strong><a href=\"https:\/\/github.com\/patriksimek\/vm2\/security\/advisories\/GHSA-9qj6-qjgg-37qq\">CVE-2026-44008<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 9,8): una vulnerabilidad que permite escapar del sandbox mediante \u00abneutralizeArraySpeciesBatch()\u00bb y permite a un atacante ejecutar comandos arbitrarios en el host subyacente. (Afecta a las versiones &lt;= 3.11.1, parcheado en 3.11.2)<\/li>\n<li><strong><a href=\"https:\/\/github.com\/patriksimek\/vm2\/security\/advisories\/GHSA-9vg3-4rfj-wgcm\">CVE-2026-44009<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 9,8): una vulnerabilidad que permite escapar del sandbox a trav\u00e9s de una excepci\u00f3n de protocolo nulo y permite a un atacante ejecutar comandos arbitrarios en el host subyacente. (Afecta a las versiones &lt;= 3.11.1, parcheado en 3.11.2)<\/li>\n<\/ul>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/threatlabz-vpn-risk-2026-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhnNON5UeWywT7OcPNw7V4L7QNWnCnm7Xl_99Y9ek8dL-gRwx-bWxQM1TKqt8deqqrdpUyKMuuijAWyyPQVB0s0qf8ntQ6ldFAJLru-QUWhddKTopc7SeNbBBnd-TsfFyRPP-AAyDuclLlL6XHK4_LXqDC_7eyaz9pzToYr7U543MhrJ7qcK-89sVWHTQUZ\/s728-e100\/zz-2-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>La divulgaci\u00f3n se produce un par de meses despu\u00e9s de que el mantenedor de vm2, Patrik Simek, lanzara parches para otra falla cr\u00edtica de escape del sandbox (CVE-2026-22709, puntuaci\u00f3n CVSS: 9.8) que podr\u00eda conducir a la ejecuci\u00f3n de c\u00f3digo arbitrario en el sistema host subyacente.<\/p>\n<p>La serie de escapes de sandbox recientemente identificados ilustra el desaf\u00edo de aislar de forma segura el c\u00f3digo que no es de confianza en entornos de sandbox basados \u200b\u200ben JavaScript, y Simek reconoci\u00f3 anteriormente que probablemente se descubrir\u00e1n nuevos bypass en el futuro. Se recomienda a los usuarios de vm2 que actualicen a la \u00faltima versi\u00f3n (<a href=\"https:\/\/github.com\/patriksimek\/vm2\/releases\/tag\/v3.11.2\">3.11.2<\/a>) para una protecci\u00f3n \u00f3ptima.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Se han revelado una docena de vulnerabilidades de seguridad cr\u00edticas en la biblioteca vm2 Node.js que podr\u00edan ser aprovechadas por delincuentes para salir del entorno limitado y ejecutar c\u00f3digo arbitrario en sistemas susceptibles. vm2 es una biblioteca de c\u00f3digo abierto que se utiliza para ejecutar c\u00f3digo JavaScript que no es de confianza dentro de un [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":731,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[2333,45,376,24,766,2001,95,2332,765,2000,2331,342],"class_list":["post-784","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-arbitrario","tag-biblioteca","tag-codigo","tag-cyberdefensa-mx","tag-ejecucion","tag-escape","tag-las","tag-node-js","tag-permiten","tag-sandbox","tag-vm2","tag-vulnerabilidades"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/784","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=784"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/784\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/731"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=784"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=784"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=784"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}