Aller au contenu
Développeur Full Stack
, ,

vm2 : exposition de connexions HTTPS hôtes via globalAgent

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Critique

Autoriser `https` dans vm2 3.11.6 expose à la sandbox le `https.globalAgent` hôte partagé, dont les événements peuvent révéler des options de requête, des jetons et des données TLS. L’avis rapporte également la possibilité d’utiliser des identifiants ainsi obtenus pour une requête authentifiée; mettez à niveau vers 3.11.7 et évitez d’autoriser `https` à du code non fiable en attendant.

Node.js
IdentifiantCVE-2026-92940
GravitéCritique
Exploitationnon connue / non déterminée
Correctifvm2 3.11.7

Source : GHSA-h85j-hv3c-qfgq — vm2 exposes host HTTPS credentials and TLS traffic through globalAgent

Analyse technique

Le wrapper en lecture seule expose l’agent global hôte; ses méthodes d’événement modifient toujours l’objet partagé et peuvent transmettre à des callbacks sandboxés les options et sockets de connexions hôtes.

Impact, versions et correctif

Événement datéAvis GitHub publié le 2026-10-01T15:38:26Z et mis à jour à 2026-10-01T15:39:28Z, tous deux dans la période demandée; l’item retient l’avis publié et son contenu mis à jour.
ImpactDivulgation possible de jetons, d’informations de requête et de contenu de trafic HTTPS hôte; l’avis rapporte aussi un usage abusif d’identifiants.
Versions affectéesvm2 3.11.3–3.11.6
Version corrigéevm2 3.11.7
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS10
EPSS0,47% · percentile 38,7%
Publication2026-10-01T15:38:26Z
Mise à jour2026-10-01T15:39:28Z

Action recommandée

Mettre à niveau vm2 vers 3.11.7. En attendant, ne pas autoriser `https` aux programmes non fiables ou isoler leurs connexions de l’agent global hôte.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :