Track vulnerabilities like this one. Sign up free to get alerted when software you use is affected.
9.1

CVE-2026-44007: vm2 package could let attackers run unwanted code

CVE-2026-44007 · published 3 days ago
Summary

The vm2 JavaScript sandbox library used in several projects can be tricked into executing malicious code. This risk affects versions of vm2 listed on npm and in related repositories. Update to the latest released versions that include the fix as soon as possible.

What to do
  • Update vm2 to version 3.9.17-aikido.10.
  • Update rootio @rootio/vm2 to version 3.9.17-root.io.10.
  • Update GitHub Actions vm2 to version 3.11.1.
  • Update rootio @rootio/vm2 to version 3.10.5-root.io.3.
  • Update rootio @rootio/vm2 to version 3.10.5-root.io.4.
  • Update rootio @rootio/vm2 to version 3.10.5-root.io.5.
  • Update rootio @rootio/vm2 to version 3.10.5-root.io.6.
  • Update GitHub Actions vm2 to version 3.10.5-aikido.6.
  • Update rootio @rootio/vm2 to version 3.9.17-root.io.7.
  • Update GitHub Actions vm2 to version 3.9.17-aikido.7.
  • Update rootio @rootio/vm2 to version 3.9.17-root.io.9.
  • Update GitHub Actions vm2 to version 3.9.17-aikido.9.
  • Update vm2_project vm2 to version 3.11.1 or later.
Affected software
Ecosystem VendorProductAffected versions
Root:npm – vm2 < 3.9.17-aikido.10
Fix: upgrade to 3.9.17-aikido.10
Root:npm rootio @rootio/vm2 < 3.9.17-root.io.10
< 3.10.5-root.io.3
< 3.10.5-root.io.4
< 3.10.5-root.io.5
< 3.10.5-root.io.6
< 3.9.17-root.io.7
< 3.9.17-root.io.9
Fix: upgrade to 3.9.17-root.io.10
npm GitHub Actions vm2 <= 3.11.0
Fix: upgrade to 3.11.1
Root:npm GitHub Actions vm2 < 3.10.5-aikido.6
< 3.9.17-aikido.7
< 3.9.17-aikido.9
Fix: upgrade to 3.10.5-aikido.6
– patriksimek vm2 < 3.11.1
– vm2_project vm2 < 3.11.1
cpe:2.3:a:vm2_project:vm2:*:*:*:*:*:node.js:*:*
Original advisory text
CVE-2026-44007 in vm2 - Patched by Root
Root has patched CVE-2026-44007 in the vm2 package for Root:npm. Multiple fixed versions available.
Severity
9.1 Critical
CVSS 3.1: 9.1 (GHSA)
CVSS 3.1: 9.1 (OSV)
Exploitation
EPSS <1%
Type
CWE-284Improper Access Control
CWE-693Protection Mechanism Failure
CWE-1100Insufficient Isolation of System-Dependent Functions
Timeline
Published22 Sep 2026
Updated25 Sep 2026
First seen7 May 2026
Track software like this
Free during beta