Aller au contenu
Développeur Full Stack
, , ,

vm2 : chargement de code natif via crypto.setEngine

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P3Critique

Dans vm2 3.11.6, autoriser le builtin `crypto` dans une `NodeVM` permet à du code non fiable d’utiliser `crypto.setEngine()` pour charger une bibliothèque native dans le processus hôte. Le correctif indiqué est vm2 3.11.7; restreignez l’accès à `crypto` si la mise à niveau n’est pas encore possible.

JavaScriptNode.js
IdentifiantCVE-2026-92939
GravitéCritique
Exploitationnon connue / non déterminée
Correctifvm2 3.11.7

Source : GHSA-46pr-c5wc-xffx — vm2 crypto builtin loads attacker native code through setEngine

Analyse technique

L’appel au `crypto.setEngine()` hôte peut demander au chargeur du système de charger une bibliothèque native fournie avec le paquet du plugin; son constructeur natif s’exécute dans le processus hôte.

Impact, versions et correctif

Événement datéNouvel avis GitHub publié le 2026-10-01T15:28:36Z, dans la période demandée; c’est la date de publication retenue.
ImpactExécution de code natif dans le processus hôte, avec les privilèges de celui-ci.
Versions affectéesvm2 3.11.3–3.11.6
Version corrigéevm2 3.11.7
ContournementNe pas autoriser le builtin crypto dans les NodeVM exécutant du code non fiable.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.9
EPSS0,62% · percentile 47,6%
Publication2026-10-01T15:28:36Z
Mise à jour2026-10-01T15:28:37Z

Détection / vérification

Vérifier la version de vm2 et si une NodeVM autorise le builtin crypto.

Action recommandée

Mettre à niveau vm2 vers 3.11.7. En attendant, ne pas autoriser le builtin `crypto` aux programmes non fiables dans `NodeVM`.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :