SCA: security update for vm2 (GHSA-m5w8-4gq2-6f8x)

high Tenable Self-Hosted Container Security Plugin ID 446003

Description

vm2: NodeVM `builtin: ['*']` exposes `os` and `dns` — process-wide observability reads AND writes that hijack the host (sibling class of GHSA-9g8x-92q2-p28f)

Solution

Update the vm2 library and its related packages to version 3.11.6 or later.

See Also

https://github.com/advisories/GHSA-m5w8-4gq2-6f8x

Plugin Details

Severity: High

ID: 446003

Version: Revision 1.1

Type: Local

Family: SCA Checks

Published: 8/17/2026

Updated: 8/17/2026

Vulnerability Information

Exploit Ease: No known exploits are available

Patch Publication Date: 8/17/2026

Vulnerability Publication Date: 8/17/2026

Reference Information