Aller au contenu
Développeur Full Stack
, , ,

vm2 : exécution de code natif via une extension node:sqlite

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P3Critique

Dans vm2 3.11.6, autoriser `node:sqlite` dans une `NodeVM` permet au code non fiable de charger une extension native SQLite depuis son paquet et de l’exécuter dans le processus hôte. La version correctrice indiquée est 3.11.7; interdisez `node:sqlite` aux programmes non fiables tant que la mise à niveau n’est pas effectuée.

JavaScriptNode.js
IdentifiantCVE-2026-92938
GravitéCritique
Exploitationnon connue / non déterminée
Correctifvm2 3.11.7

Source : GHSA-6w8r-xxw2-g3hx — vm2 allows a sandboxed plugin to execute native code through `node:sqlite`

Analyse technique

La méthode hôte `DatabaseSync.loadExtension()` charge une bibliothèque native et en appelle le point d’entrée d’extension. Le cas est concerné lorsque `node:sqlite` est autorisé explicitement ou via `builtin: ['*']`.

Impact, versions et correctif

Événement datéNouvel avis GitHub publié le 2026-10-01T15:29:04Z, dans la période demandée; c’est la date de publication retenue.
ImpactExécution de code natif dans le processus Node.js hôte.
Versions affectéesvm2 3.11.3–3.11.6
Version corrigéevm2 3.11.7
ContournementNe pas autoriser node:sqlite dans les NodeVM qui exécutent du code non fiable.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.9
EPSS0,62% · percentile 47,6%
Publication2026-10-01T15:29:04Z
Mise à jour2026-10-01T15:29:06Z

Détection / vérification

Vérifier la version de vm2 et si une NodeVM autorise le builtin node:sqlite, explicitement ou via une liste générique.

Action recommandée

Mettre à niveau vm2 vers 3.11.7. En attendant, ne pas autoriser `node:sqlite` aux programmes non fiables.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :