Veille sécuritéBackend & données
P3Élevée
Dans les configurations wildcard de `NodeVM`, interdire `fs` ne bloque pas nécessairement `fs/promises` ni `node:fs/promises`. Un programme sandboxé peut alors écrire sur le système de fichiers hôte; mettez à niveau vers 3.11.7 et, en attendant, n’autorisez pas le wildcard pour du code non fiable ou bloquez aussi explicitement ces sous-chemins.
Node.js
IdentifiantCVE-2026-92958
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctifvm2 3.11.7
Analyse technique
Les exclusions wildcard sont vérifiées par égalité exacte; `-fs` retire `fs` mais pas les noms de builtin distincts `fs/promises` et `node:fs/promises`.
Impact, versions et correctif
Événement datéNouvel avis GitHub publié le 2026-10-01T15:36:48Z, dans la période demandée; c’est la date de publication retenue.
ImpactÉcriture de fichiers sur le système de fichiers hôte malgré l’interdiction de `fs`.
Versions affectéesvm2 jusqu’à 3.11.6 inclus
Version corrigéevm2 3.11.7
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.5
EPSS0,38% · percentile 30,1%
Publication2026-10-01T15:36:48Z
Mise à jour2026-10-01T15:36:49Z
Action recommandée
Mettre à niveau vm2 vers 3.11.7. En attendant, bloquer également `fs/promises` et `node:fs/promises`, ou éviter le wildcard pour exécuter du code non fiable.
Sources
Priorisation DFS : P3 · 1 source(s).