Aller au contenu
Développeur Full Stack
, ,

vm2 : modification de la confiance TLS de l’hôte depuis une sandbox NodeVM

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Critique

Dans vm2 3.11.3 à 3.11.6, un programme exécuté dans `NodeVM` peut, si les modules intégrés `tls` et `url` sont autorisés, remplacer les autorités de certification TLS par défaut du processus hôte sur les versions de Node.js disposant de `tls.setDefaultCACertificates()`. Cela peut faire accepter des certificats contrôlés par un attaquant aux connexions TLS ultérieures ; mettre à niveau vm2 vers 3.11.7.

Node.js
IdentifiantCVE-2026-92941
GravitéCritique
Exploitationnon connue / non déterminée
Correctif3.11.7

Source : GHSA-98xx-8mx4-x7cm — vm2

Analyse technique

Le risque décrit nécessite que les modules intégrés `tls` et `url` soient explicitement autorisés. L’API Node.js mentionnée est disponible notamment à partir de Node.js 22.19.0 et 24.5.0 dans leurs branches respectives.

Impact, versions et correctif

Événement datéL’avis GHSA a été publié le 2026-10-01 à 15:27:28Z, dans la période demandée.
ImpactDes connexions TLS ultérieures de l’hôte peuvent faire confiance à une autorité contrôlée par l’attaquant, exposant potentiellement les échanges ou perturbant les connexions.
Versions affectéesvm2 >= 3.11.3, <= 3.11.6
Version corrigée3.11.7
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS10
EPSS0,29% · percentile 19,4%
Publication2026-10-01T15:27:28Z
Mise à jour2026-10-01T15:27:29Z

Action recommandée

Mettre à niveau vm2 vers 3.11.7 ou ultérieur et limiter les modules intégrés autorisés dans les NodeVM.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :