Track vulnerabilities like this one.
Sign up free to get alerted when software you use is affected.
10.0
CVE-2026-47131: vm2 package can let attackers run code on GitHub Actions
CVE-2026-47131 · published 3 days ago
Summary
The vm2 library used in GitHub Actions and the @rootio/vm2 package can be tricked into executing malicious code. This could let an attacker take control of the workflow environment. Update to the latest released version of vm2 as soon as possible to close the issue.
What to do
- Update GitHub Actions vm2 to version 3.11.4.
- Update rootio @rootio/vm2 to version 3.11.3-root.io.2.
- Update GitHub Actions vm2 to version 3.11.3-aikido.2.
- Update GitHub Actions vm2 to version 3.9.17-aikido.7.
- Update rootio @rootio/vm2 to version 3.9.17-root.io.7.
- Update vm2 to version 3.9.17-aikido.10.
- Update rootio @rootio/vm2 to version 3.9.17-root.io.10.
- Update GitHub Actions vm2 to version 3.9.17-aikido.9.
- Update rootio @rootio/vm2 to version 3.9.17-root.io.9.
Affected software
| Ecosystem | Vendor | Product | Affected versions |
|---|---|---|---|
| npm | GitHub Actions | vm2 |
<= 3.11.3 Fix: upgrade to 3.11.4
|
| Root:npm | rootio | @rootio/vm2 |
< 3.11.3-root.io.2 < 3.9.17-root.io.7 < 3.9.17-root.io.10 < 3.9.17-root.io.9 Fix: upgrade to 3.11.3-root.io.2
|
| Root:npm | GitHub Actions | vm2 |
< 3.11.3-aikido.2 < 3.9.17-aikido.7 < 3.9.17-aikido.9 Fix: upgrade to 3.11.3-aikido.2
|
| Root:npm | – | vm2 |
< 3.9.17-aikido.10 Fix: upgrade to 3.9.17-aikido.10
|
Original advisory text
CVE-2026-47131 in vm2 - Patched by Root
Root has patched CVE-2026-47131 in the vm2 package for Root:npm. Multiple fixed versions available.
References
- https://github.com/patriksimek/vm2/security/advisories/GHSA-v6mx-mf47-r5wg
- https://github.com/patriksimek/vm2/commit/27c525f4615e2b983f122e2bed327d810126f5...
- https://github.com/patriksimek/vm2/releases/tag/v3.11.4
- https://github.com/advisories/GHSA-v6mx-mf47-r5wg
- https://nvd.nist.gov/vuln/detail/CVE-2026-47131
Severity
10.0
Critical
CVSS 3.1: 10.0 (GHSA)
CVSS 3.1: 10.0 (OSV)
Exploitation
EPSS <1%
Type
CWE-913Improper Control of Dynamically-Managed Code Resources
Timeline
Published22 Sep 2026
Updated25 Sep 2026
First seen29 May 2026
Track software like this
Free during beta