Track vulnerabilities like this one. Sign up free to get alerted when software you use is affected.
9.8

CVE-2026-26332: vm2 can let attackers run code

CVE-2026-26332 · published 3 days ago
Summary

The vm2 library that many projects use to run JavaScript in isolation has been fixed because it could allow an attacker to execute their own code. Update vm2 to the latest version provided by the maintainers to stay protected.

What to do
  • Update GitHub Actions vm2 to version 3.11.0.
  • Update rootio @rootio/vm2 to version 3.10.5-root.io.3.
  • Update rootio @rootio/vm2 to version 3.10.5-root.io.5.
  • Update rootio @rootio/vm2 to version 3.10.5-root.io.6.
  • Update GitHub Actions vm2 to version 3.10.5-aikido.6.
  • Update rootio @rootio/vm2 to version 3.9.17-root.io.7.
  • Update GitHub Actions vm2 to version 3.9.17-aikido.7.
  • Update vm2 to version 3.9.17-aikido.10.
  • Update rootio @rootio/vm2 to version 3.9.17-root.io.10.
  • Update rootio @rootio/vm2 to version 3.9.17-root.io.9.
  • Update GitHub Actions vm2 to version 3.9.17-aikido.9.
Affected software
Ecosystem VendorProductAffected versions
npm GitHub Actions vm2 <= 3.10.4
Fix: upgrade to 3.11.0
Root:npm rootio @rootio/vm2 < 3.10.5-root.io.3
< 3.10.5-root.io.5
< 3.10.5-root.io.6
< 3.9.17-root.io.7
< 3.9.17-root.io.10
< 3.9.17-root.io.9
Fix: upgrade to 3.10.5-root.io.3
Root:npm GitHub Actions vm2 < 3.10.5-aikido.6
< 3.9.17-aikido.7
< 3.9.17-aikido.9
Fix: upgrade to 3.10.5-aikido.6
– patriksimek vm2 < 3.11.0
Root:npm – vm2 < 3.9.17-aikido.10
Fix: upgrade to 3.9.17-aikido.10
Original advisory text
CVE-2026-26332 in vm2 - Patched by Root
Root has patched CVE-2026-26332 in the vm2 package for Root:npm. Multiple fixed versions available.
Severity
9.8 Critical
CVSS 3.1: 9.8 (NVD)
CVSS 3.1: 9.8 (OSV)
Exploitation
EPSS <1%
Type
CWE-94Code Injection
CWE-693Protection Mechanism Failure
Timeline
Published22 Sep 2026
Updated25 Sep 2026
First seen4 May 2026
Track software like this
Free during beta