Aller au contenu
Développeur Full Stack
, ,

vm2 : contournement de readonly/freeze via des propriétés accessor

Dans cet article 5 rubriques
Veille sécuritéFrontend
P4Moyenne

Dans vm2, du code sandboxé pouvait appeler directement un setter hôte récupéré depuis le descripteur d’une propriété accessor d’un objet déclaré en lecture seule. Le contournement permettait de modifier l’objet hôte concerné, sans constituer à lui seul une évasion générique du sandbox ; l’avis indique que vm2 3.11.7 corrige le problème.

JavaScript
IdentifiantCVE-2026-92949
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctifvm2 3.11.7

Source : GHSA-633r-hq9m-c4ff — vm2

Analyse technique

Le sandbox pouvait récupérer le setter avec Object.getOwnPropertyDescriptor() ou __lookupSetter(), puis l’appeler en contournant les protections appliquées aux modifications ordinaires de propriétés.

Impact, versions et correctif

Événement datéAvis publié le 2026-10-01 ; cette publication tombe dans la période demandée.
ImpactModification d’une propriété accessor de l’objet hôte exposé ; les conséquences dépendent de l’usage du setter par l’application.
Versions affectéesvm2 3.9.6 à 3.11.6
Version corrigéevm2 3.11.7
ContournementÉviter d’exposer avec vm.freeze() ou vm.readonly() des objets hôtes ayant des propriétés accessor lorsque leurs setters peuvent modifier un état sensible.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4
EPSS0,32% · percentile 22,5%
Publication2026-10-01T15:35:25Z
Mise à jour2026-10-01T15:35:26Z

Détection / vérification

Vérifier si des objets hôtes munis de propriétés accessor sont exposés au sandbox avec vm.freeze() ou vm.readonly().

Action recommandée

Mettre vm2 à jour vers 3.11.7 ou une version ultérieure et examiner les objets hôtes exposés au sandbox.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :