Monitor vulnerabilities like this one. Sign up free to get alerted when software you use is affected.
9.8

CVE-2026-26332: vm2 Sandbox Escape in Node.js Versions Prior to 3.11.0

CVE-2026-26332 GHSA-55hx-c926-fr95 CVE-2026-26332
Summary

A security issue in older versions of vm2 for Node.js allows attackers to break out of a secure environment and run their own code. This is a serious risk, especially for servers hosting untrusted code. To fix the issue, update to version 3.11.0 or later.

What to do
  • Update vm2 to version 3.11.0.
Affected software
Ecosystem VendorProductAffected versions
npm vm2 <= 3.10.4
Fix: upgrade to 3.11.0
patriksimek vm2 < 3.11.0
Published: 4 May 2026 · Updated: 16 Jul 2026 · First seen: 4 May 2026