Aller au contenu
Développeur Full Stack
, ,

vm2 : évasion de bac à sable avec Node.js 26

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P3Critique

Une évasion de bac à sable a été signalée dans vm2 lorsque celui-ci est utilisé avec Node.js 26 : du JavaScript exécuté dans une VM par défaut peut obtenir des capacités du processus Node.js hôte. Le problème est décrit pour les versions de vm2 de 3.10.1 à 3.11.6 incluses et est corrigé en 3.11.7.

Node.js
IdentifiantCVE-2026-92956
GravitéCritique
Exploitationnon connue / non déterminée
Correctif3.11.7

Source : GitHub Advisory — GHSA-wjwh-qqvp-g4p4

Analyse technique

Les API WebAssembly `compileStreaming` et `instantiateStreaming` peuvent exposer un chemin de promesse de l’environnement hôte ; la manipulation de `Symbol.species` via `Promise.prototype.finally` peut alors permettre de remonter jusqu’à des objets hôtes. L’avis précise que l’exploitabilité à distance dépend de l’application qui intègre vm2 et accepte le code fourni par un attaquant.

Impact, versions et correctif

Événement datéL’avis GitHub a été publié le 2026-10-05T22:34:22Z, soit le 2026-10-06T00:34:22+02:00, dans la période figée. La publication de l’avis est retenue comme événement ; son horodatage d’origine est conservé dans `published_at`.
ImpactUn attaquant capable de fournir du JavaScript à la VM peut franchir l’isolation et obtenir des capacités du processus Node.js hôte ; l’accès distant dépend de l’application intégratrice.
Versions affectéesvm2 >= 3.10.1 et <= 3.11.6 ; évasion reproduite avec Node.js 26.2.0, mais pas lors des essais mentionnés avec Node.js 20, 22 ou 24.
Version corrigée3.11.7
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS10
EPSS0,59% · percentile 46,3%
Publication2026-10-05T22:34:22Z
Mise à jour2026-10-05T22:34:24Z

Détection / vérification

Vérifier les déploiements de vm2 exposant une VM à du JavaScript non fiable, ainsi que la version de Node.js utilisée ; le scénario décrit concerne Node.js 26.

Action recommandée

Mettre à niveau vm2 vers la version 3.11.7 ou ultérieure. Ne pas considérer vm2 comme une frontière de sécurité suffisante pour isoler du code non fiable dans les conditions décrites.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :