Track vulnerabilities like this one. Sign up free to get alerted when software you use is affected.
10.0

CVE-2026-22709: vm2 package can run unauthorized code

CVE-2026-22709 · published 3 days ago
Summary

The vm2 library used in several projects can be tricked into executing code it shouldn't. This could let an attacker run malicious actions on your system. Update to the latest released versions of vm2 to protect against this risk.

What to do
  • Update vm2 to version 3.9.17-aikido.10.
  • Update rootio @rootio/vm2 to version 3.9.17-root.io.10.
  • Update GitHub Actions vm2 to version 3.10.2.
  • Update rootio @rootio/vm2 to version 3.9.17-root.io.9.
  • Update GitHub Actions vm2 to version 3.9.17-aikido.9.
  • Update vm2_project vm2 to version 3.10.2 or later.
Affected software
Ecosystem VendorProductAffected versions
Root:npm – vm2 < 3.9.17-aikido.10
Fix: upgrade to 3.9.17-aikido.10
Root:npm rootio @rootio/vm2 < 3.9.17-root.io.10
< 3.9.17-root.io.9
Fix: upgrade to 3.9.17-root.io.10
– vm2_project vm2 < 3.10.2
cpe:2.3:a:vm2_project:vm2:*:*:*:*:*:node.js:*:*
npm GitHub Actions vm2 <= 3.10.1
Fix: upgrade to 3.10.2
Root:npm GitHub Actions vm2 < 3.9.17-aikido.9
Fix: upgrade to 3.9.17-aikido.9
Original advisory text
CVE-2026-22709 in vm2 - Patched by Root
Root has patched CVE-2026-22709 in the vm2 package for Root:npm. Multiple fixed versions available.
Severity
10.0 Critical
CVSS 3.1: 10.0 (NVD)
Exploitation
EPSS 1%
Type
CWE-94Code Injection
CWE-693Protection Mechanism Failure
CWE-913Improper Control of Dynamically-Managed Code Resources
Timeline
Published22 Sep 2026
Updated24 Sep 2026
First seen6 Mar 2026
Track software like this
Free during beta