Track vulnerabilities like this one.
Sign up free to get alerted when software you use is affected.
9.8
CVE-2026-24118: vm2 package could let attackers run code on host
CVE-2026-24118 · published 3 days ago
Summary
The vm2 JavaScript sandbox library, used in several projects, can be tricked into running code outside its isolation, giving an attacker control of the server. This matters for any application that relies on vm2 to keep untrusted code separate. Update vm2 to the latest released version as soon as possible.
What to do
- Update rootio @rootio/vm2 to version 3.10.5-root.io.3.
- Update GitHub Actions vm2 to version 3.11.0.
- Update rootio @rootio/vm2 to version 3.10.5-root.io.4.
- Update rootio @rootio/vm2 to version 3.10.5-root.io.5.
- Update GitHub Actions vm2 to version 3.10.5-aikido.6.
- Update rootio @rootio/vm2 to version 3.10.5-root.io.6.
- Update GitHub Actions vm2 to version 3.9.17-aikido.7.
- Update rootio @rootio/vm2 to version 3.9.17-root.io.7.
- Update vm2 to version 3.9.17-aikido.10.
- Update rootio @rootio/vm2 to version 3.9.17-root.io.10.
- Update GitHub Actions vm2 to version 3.9.17-aikido.9.
- Update rootio @rootio/vm2 to version 3.9.17-root.io.9.
- Update vm2_project vm2 to version 3.11.0 or later.
Affected software
| Ecosystem | Vendor | Product | Affected versions |
|---|---|---|---|
| Root:npm | rootio | @rootio/vm2 |
< 3.10.5-root.io.3 < 3.10.5-root.io.4 < 3.10.5-root.io.5 < 3.10.5-root.io.6 < 3.9.17-root.io.7 < 3.9.17-root.io.10 < 3.9.17-root.io.9 Fix: upgrade to 3.10.5-root.io.3
|
| npm | GitHub Actions | vm2 |
<= 3.10.4 Fix: upgrade to 3.11.0
|
| – | vm2_project | vm2 |
< 3.11.0 cpe:2.3:a:vm2_project:vm2:*:*:*:*:*:node.js:*:* |
| Root:npm | GitHub Actions | vm2 |
< 3.10.5-aikido.6 < 3.9.17-aikido.7 < 3.9.17-aikido.9 Fix: upgrade to 3.10.5-aikido.6
|
| – | patriksimek | vm2 | < 3.11.0 |
| Root:npm | – | vm2 |
< 3.9.17-aikido.10 Fix: upgrade to 3.9.17-aikido.10
|
Original advisory text
CVE-2026-24118 in vm2 - Patched by Root
Root has patched CVE-2026-24118 in the vm2 package for Root:npm. Multiple fixed versions available.
References
- https://github.com/patriksimek/vm2/security/advisories/GHSA-grj5-jjm8-h35p
- https://github.com/patriksimek/vm2/commit/2b5f3e3a060d9088f5e1cdd585d683d491f990...
- https://github.com/patriksimek/vm2/commit/f9b700b1c7d9ef2df416666cb24e0b659140cc...
- https://github.com/patriksimek/vm2/releases/tag/v3.11.0
- https://github.com/advisories/GHSA-grj5-jjm8-h35p
- https://nvd.nist.gov/vuln/detail/CVE-2026-24118
Severity
9.8
Critical
CVSS 3.1: 9.8 (GHSA)
CVSS 3.1: 9.8 (OSV)
Exploitation
EPSS <1%
Type
CWE-94Code Injection
CWE-693Protection Mechanism Failure
Timeline
Published22 Sep 2026
Updated25 Sep 2026
First seen4 May 2026
Track software like this
Free during beta