Veille sécuritéFrontend
P3Critique
Une protection incomplète dans vm2 permet à du code exécuté dans un `VM` par défaut de modifier des prototypes natifs hôtes de tableaux typés et d’`ArrayBuffer`. Mettez à niveau vm2 vers 3.11.8 ou une version ultérieure.
JavaScript
IdentifiantCVE-2026-92953
GravitéCritique
Exploitationnon connue / non déterminée
Correctif3.11.8
Source : GHSA-3vgf-8m4q-q4qr — vm2
Analyse technique
L’inventaire des prototypes hôtes protégés omet notamment `Uint8Array.prototype`, le prototype partagé des tableaux typés et `ArrayBuffer.prototype`.
Impact, versions et correctif
Événement datéAvis publié le 5 octobre à 22:45:22 UTC, soit le 6 octobre à 00:45:22 +02:00, dans l’intervalle demandé.
ImpactViolation de la frontière du bac à sable et modification du comportement d’objets natifs créés par l’hôte.
Versions affectéesvm2 >= 3.11.0, <= 3.11.7
Version corrigée3.11.8
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS10
EPSS0,50% · percentile 40,9%
Publication2026-10-06T00:45:22+02:00
Mise à jour2026-10-06T00:45:24+02:00
Action recommandée
Mettre à niveau vm2 vers 3.11.8 ou une version ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).