Veille sécuritéFrontend
P3Élevée
Dans vm2, un script non fiable peut faire passer une promesse native rejetée par une fonction hôte exposée au constructeur du bac à sable, sans que le rejet soit marqué comme traité. Avec une politique Node.js stricte pour les rejets non gérés, cela peut arrêter le processus hôte ; mettez à niveau vm2 vers 3.12.2 ou une version ultérieure.
JavaScript
IdentifiantCVE-2026-100722
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif3.12.2
Source : GHSA-2v2p-6j97-cjg9 — vm2
Analyse technique
L’avis situe le défaut dans le chemin `construct` du pont entre l’hôte et le bac à sable, qui n’applique pas le traitement des rejets utilisé par le chemin `apply`.
Impact, versions et correctif
Événement datéAvis publié le 5 octobre à 23:19:55 UTC, soit le 6 octobre à 01:19:55 +02:00, dans l’intervalle demandé.
ImpactDéni de service du processus hôte dans les conditions décrites par l’avis.
Versions affectéesvm2 <= 3.12.1
Version corrigée3.12.2
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.6
EPSS0,26% · percentile 16,2%
Publication2026-10-06T01:19:55+02:00
Mise à jour2026-10-06T01:19:56+02:00
Action recommandée
Mettre à niveau vm2 vers 3.12.2 ou une version ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).