Aller au contenu
Développeur Full Stack
, ,

vm2 CLI : les modules requis peuvent s’exécuter hors sandbox

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Le CLI vm2 peut exécuter dans le contexte hôte les modules relatifs ou absolus chargés par un script fourni en entrée, car sa configuration n’impose pas de racine et utilise un `require()` hôte. Un script non fiable lancé par le CLI peut ainsi sortir de la sandbox; mettez à niveau vers 3.11.7 et n’utilisez pas ce CLI comme mécanisme d’isolation avant correction.

Node.js
IdentifiantCVE-2026-92950
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctifvm2 3.11.7

Source : GHSA-jxxv-8r27-vm4p — vm2 CLI provides no sandbox isolation – host-realm require() is reachable from sandboxed scripts

Analyse technique

Sans `require.root`, le résolveur autorise les chemins; pour les modules JavaScript concernés, il appelle le `require()` hôte, dont les effets de bord s’exécutent avant que les exports soient enveloppés.

Impact, versions et correctif

Événement datéNouvel avis GitHub publié le 2026-10-01T15:40:45Z, dans la période demandée; c’est la date de publication retenue.
ImpactExécution de code de modules dans le processus hôte, contournant l’isolation attendue.
Versions affectéesvm2 jusqu’à 3.11.6 inclus
Version corrigéevm2 3.11.7
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.6
EPSS0,20% · percentile 8,5%
Publication2026-10-01T15:40:45Z
Mise à jour2026-10-01T15:40:47Z

Action recommandée

Mettre à niveau vm2 vers 3.11.7. Ne pas utiliser le CLI vm2 pour isoler des scripts non fiables avant correction.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :