Aller au contenu
Développeur Full Stack
, , ,

vm2 : contournement de l’allowlist de paquets via un résolveur personnalisé

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P3Critique

Lorsque `NodeVM` combine une liste d’autorisation `external` et un résolveur personnalisé, une correspondance partielle peut autoriser un nom de paquet qui contient le nom autorisé, tel que `evil-left-pad` pour une autorisation `left-pad`. Si le résolveur trouve ce paquet dans un chemin hôte résoluble, vm2 peut l’exécuter dans le contexte hôte; mettez à niveau vers 3.11.7 et vérifiez que les noms de paquets autorisés sont comparés exactement.

JavaScriptNode.js
IdentifiantCVE-2026-92951
GravitéCritique
Exploitationnon connue / non déterminée
Correctifvm2 3.11.7

Source : GHSA-c48m-32m9-vx93 — vm2 Custom Module Resolver Can Bypass the External Package Allowlist by Loading a Colliding Host Package

Analyse technique

Le contrôle de l’allowlist ne borne pas la correspondance au nom complet du paquet avant d’appeler le résolveur personnalisé. Le risque dépend de la présence du paquet collisionnel dans un chemin que ce résolveur peut atteindre.

Impact, versions et correctif

Événement datéNouvel avis GitHub publié le 2026-10-01T15:37:19Z, dans la période demandée; c’est la date de publication retenue.
ImpactChargement et exécution dans le contexte hôte d’un paquet non autorisé, si celui-ci est accessible au résolveur.
Versions affectéesvm2 jusqu’à 3.11.6 inclus
Version corrigéevm2 3.11.7
ContournementÉviter l’association d’une liste external et d’un résolveur personnalisé tant que vm2 n’est pas corrigé ; s’assurer que seuls les paquets explicitement approuvés sont résolvables.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.9
EPSS0,54% · percentile 43,3%
Publication2026-10-01T15:37:19Z
Mise à jour2026-10-01T15:37:20Z

Détection / vérification

Vérifier la version de vm2 et les configurations NodeVM associant require.external à un résolveur personnalisé.

Action recommandée

Mettre à niveau vm2 vers 3.11.7. Vérifier les paquets accessibles au résolveur personnalisé et appliquer une comparaison exacte des noms autorisés.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :