Aller au contenu
Développeur Full Stack
, , ,

CVE-2026-92948 : évasion du bac à sable vm2 via node:test

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P3Critique

Une configuration de vm2 qui autorise le module intégré `node:test` peut permettre à du code exécuté dans un `NodeVM` de sortir du bac à sable sur Node.js 24 et versions ultérieures. Le correctif est vm2 3.11.7 ; mettre à niveau et éviter d’exposer `node:test` à du code non fiable.

JavaScriptNode.js
IdentifiantCVE-2026-92948
GravitéCritique
Exploitationnon connue / non déterminée
Correctifvm2 3.11.7

Source : GHSA-qhwx-74w5-xhxq — vm2: NodeVM builtin allowlist bypass via node:test.run() execArgv allows sandbox escape

Analyse technique

Lorsque `node:test` est explicitement autorisé, `require('node:node:test')` peut atteindre le module hôte. L’appel à `run()` avec des arguments contrôlés, notamment `–eval=`, lance un processus Node séparé qui exécute du JavaScript hors du bac à sable, avec les privilèges du processus hôte.

Impact, versions et correctif

Événement datéAvis publié le 2026-10-01T15:41:31Z, dans la période demandée ; la date de publication est retenue comme date de l’événement.
ImpactÉvasion du bac à sable et exécution de JavaScript dans un processus Node hôte, sous l’identité système du service qui héberge vm2.
Versions affectéesvm2 >= 3.9.6 et <= 3.11.6 ; exploitation décrite sur Node.js 24 et versions ultérieures
Version corrigéevm2 3.11.7
ContournementNe pas autoriser le module intégré `node:test` pour du code non fiable.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.9
EPSS0,65% · percentile 49,5%
Publication2026-10-01T15:41:31Z
Mise à jour2026-10-01T15:41:32Z

Détection / vérification

Vérifier la version de vm2, la version de Node.js et si node:test est autorisé dans les NodeVM.

Action recommandée

Mettre vm2 à niveau vers la version 3.11.7 ou ultérieure et ne pas exposer `node:test` à du code non fiable.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :