Veille sécuritéBackend & données
P4Moyenne
Une lacune dans les filtres de symboles de vm2 permet au code du bac à sable de récupérer certains symboles internes des WebStreams de l’hôte et de modifier leur état observable. Le correctif indiqué est vm2 3.11.7 ; mettre à niveau, en particulier lorsque des objets WebStream de l’hôte sont transmis au bac à sable.
Node.js
IdentifiantCVE-2026-92952
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctifvm2 3.11.7
Source : GHSA-jf8q-945g-9q4c — vm2: Incomplete nodejs.* symbol filtering lets sandbox override host WebStream state checks
Analyse technique
Les symboles `nodejs.stream.disturbed` et `nodejs.stream.errored` ne sont pas couverts par certaines listes de filtrage fixes. Le code du bac à sable peut s’en servir comme clés d’écriture sur des objets hôtes, par exemple pour faire apparaître comme non consommé un flux déjà lu ; l’avis ne décrit pas cette faille comme une primitive d’exécution de code hôte.
Impact, versions et correctif
Événement datéAvis publié le 2026-10-01T15:42:15Z, dans la période demandée ; la date de publication est retenue comme date de l’événement.
ImpactLe code du bac à sable peut fausser les contrôles d’état effectués sur des WebStreams hôtes, ce qui peut contourner une logique reposant sur la détection de consommation ou d’erreur d’un flux.
Versions affectéesvm2 >= 3.11.4 et <= 3.11.6 ; le défaut est également signalé sur 3.11.3 ; confirmé sur Node.js 25.8.0
Version corrigéevm2 3.11.7
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.8
EPSS0,46% · percentile 37,6%
Publication2026-10-01T15:42:15Z
Mise à jour2026-10-01T15:42:17Z
Action recommandée
Mettre vm2 à niveau vers la version 3.11.7 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).