Aller au contenu
Développeur Full Stack
, ,

vm2 : arrêt possible du processus hôte via une promesse rejetée dans le chemin constructeur

Dans cet article 4 rubriques
Veille sécuritéFrontend
P3Élevée

Dans vm2, un script non fiable peut faire passer une promesse native rejetée par une fonction hôte exposée au constructeur du bac à sable, sans que le rejet soit marqué comme traité. Avec une politique Node.js stricte pour les rejets non gérés, cela peut arrêter le processus hôte ; mettez à niveau vm2 vers 3.12.2 ou une version ultérieure.

JavaScript
IdentifiantCVE-2026-100722
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif3.12.2

Source : GHSA-2v2p-6j97-cjg9 — vm2

Analyse technique

L’avis situe le défaut dans le chemin `construct` du pont entre l’hôte et le bac à sable, qui n’applique pas le traitement des rejets utilisé par le chemin `apply`.

Impact, versions et correctif

Événement datéAvis publié le 5 octobre à 23:19:55 UTC, soit le 6 octobre à 01:19:55 +02:00, dans l’intervalle demandé.
ImpactDéni de service du processus hôte dans les conditions décrites par l’avis.
Versions affectéesvm2 <= 3.12.1
Version corrigée3.12.2
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.6
EPSS0,26% · percentile 16,2%
Publication2026-10-06T01:19:55+02:00
Mise à jour2026-10-06T01:19:56+02:00

Action recommandée

Mettre à niveau vm2 vers 3.12.2 ou une version ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :