Veille sécuritéBackend & données
P3Élevée
Le CLI vm2 peut exécuter dans le contexte hôte les modules relatifs ou absolus chargés par un script fourni en entrée, car sa configuration n’impose pas de racine et utilise un `require()` hôte. Un script non fiable lancé par le CLI peut ainsi sortir de la sandbox; mettez à niveau vers 3.11.7 et n’utilisez pas ce CLI comme mécanisme d’isolation avant correction.
Node.js
IdentifiantCVE-2026-92950
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctifvm2 3.11.7
Analyse technique
Sans `require.root`, le résolveur autorise les chemins; pour les modules JavaScript concernés, il appelle le `require()` hôte, dont les effets de bord s’exécutent avant que les exports soient enveloppés.
Impact, versions et correctif
Événement datéNouvel avis GitHub publié le 2026-10-01T15:40:45Z, dans la période demandée; c’est la date de publication retenue.
ImpactExécution de code de modules dans le processus hôte, contournant l’isolation attendue.
Versions affectéesvm2 jusqu’à 3.11.6 inclus
Version corrigéevm2 3.11.7
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.6
EPSS0,20% · percentile 8,5%
Publication2026-10-01T15:40:45Z
Mise à jour2026-10-01T15:40:47Z
Action recommandée
Mettre à niveau vm2 vers 3.11.7. Ne pas utiliser le CLI vm2 pour isoler des scripts non fiables avant correction.
Sources
Priorisation DFS : P3 · 1 source(s).