Aller au contenu
Développeur Full Stack
, , ,

vm2 : contournement de la désinfection des erreurs de promesse hôte

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P3Critique

Un contournement du correctif GHSA-m283-3h24-438v dans vm2 permet de transmettre à du code sandboxé une erreur de promesse hôte contenant une référence hôte, lorsque le gestionnaire de rejet est enregistré par indirection `call` ou `apply`. Si l’application expose à la sandbox une promesse hôte rejetée portant une telle référence, cela peut mener à l’exécution de commandes dans le processus hôte; mettez à niveau vers 3.11.7.

JavaScriptNode.js
IdentifiantCVE-2026-92937
GravitéCritique
Exploitationnon connue / non déterminée
Correctifvm2 3.11.7

Source : GHSA-647f-g98j-qq25 — vm2: GHSA-m283-3h24-438v fix bypass leads to host RCE via call/apply indirection

Analyse technique

Le contrôle de désinfection vérifie l’identité de la cible directe et est contourné par une indirection `call`/`apply`; l’objet d’erreur hôte transmis peut conserver une propriété référençant un objet hôte.

Impact, versions et correctif

Événement datéNouvel avis GitHub publié le 2026-10-01T15:32:10Z, dans la période demandée; c’est la date de publication retenue.
ImpactExécution de commandes dans le processus hôte, sous réserve des conditions d’exposition de la promesse décrites dans l’avis.
Versions affectéesvm2 3.11.6
Version corrigéevm2 3.11.7
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS10
EPSS1,03% · percentile 62,5%
Publication2026-10-01T15:32:10Z
Mise à jour2026-10-01T15:32:11Z

Détection / vérification

Vérifier la version de vm2 et si le sandbox reçoit des Promises hôtes susceptibles d’être rejetées avec une erreur portant une référence à un objet hôte.

Action recommandée

Mettre à niveau vm2 vers 3.11.7. Éviter d’exposer aux programmes non fiables des promesses hôtes rejetables contenant des références vers des objets hôtes.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :