Aller au contenu
Développeur Full Stack
, ,

CVE-2026-92952 : altération de l’état des WebStreams hôtes via vm2

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Une lacune dans les filtres de symboles de vm2 permet au code du bac à sable de récupérer certains symboles internes des WebStreams de l’hôte et de modifier leur état observable. Le correctif indiqué est vm2 3.11.7 ; mettre à niveau, en particulier lorsque des objets WebStream de l’hôte sont transmis au bac à sable.

Node.js
IdentifiantCVE-2026-92952
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctifvm2 3.11.7

Source : GHSA-jf8q-945g-9q4c — vm2: Incomplete nodejs.* symbol filtering lets sandbox override host WebStream state checks

Analyse technique

Les symboles `nodejs.stream.disturbed` et `nodejs.stream.errored` ne sont pas couverts par certaines listes de filtrage fixes. Le code du bac à sable peut s’en servir comme clés d’écriture sur des objets hôtes, par exemple pour faire apparaître comme non consommé un flux déjà lu ; l’avis ne décrit pas cette faille comme une primitive d’exécution de code hôte.

Impact, versions et correctif

Événement datéAvis publié le 2026-10-01T15:42:15Z, dans la période demandée ; la date de publication est retenue comme date de l’événement.
ImpactLe code du bac à sable peut fausser les contrôles d’état effectués sur des WebStreams hôtes, ce qui peut contourner une logique reposant sur la détection de consommation ou d’erreur d’un flux.
Versions affectéesvm2 >= 3.11.4 et <= 3.11.6 ; le défaut est également signalé sur 3.11.3 ; confirmé sur Node.js 25.8.0
Version corrigéevm2 3.11.7
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.8
EPSS0,46% · percentile 37,6%
Publication2026-10-01T15:42:15Z
Mise à jour2026-10-01T15:42:17Z

Action recommandée

Mettre vm2 à niveau vers la version 3.11.7 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :