Aller au contenu
Développeur Full Stack
, ,

vm2 : contournement de la liste noire child_process par le préfixe node:

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Critique

Une entrée de liste noire `-node:child_process` ne bloque pas le builtin canonique `child_process` dans certaines configurations wildcard de `NodeVM`. Le code sandboxé peut alors accéder aux fonctions de création de processus; mettez à niveau vers vm2 3.11.7 et, en attendant, n’utilisez pas cette forme de liste noire pour restreindre ce builtin.

Node.js
IdentifiantCVE-2026-92957
GravitéCritique
Exploitationnon connue / non déterminée
Correctifvm2 3.11.7

Source : GHSA-8686-vhfx-7r3j — vm2: NodeVM node:-prefixed negative builtin deny bypass exposes child_process

Analyse technique

La politique wildcard compare les exclusions par nom exact sans normaliser le préfixe `node:`; le builtin canonique peut donc rester autorisé et être accessible avec les deux formes de spécificateur.

Impact, versions et correctif

Événement datéNouvel avis GitHub publié le 2026-10-01T15:36:01Z, dans la période demandée; c’est la date de publication retenue.
ImpactAccès aux API hôtes de création de processus malgré une tentative de les interdire.
Versions affectéesvm2 jusqu’à 3.11.6 inclus
Version corrigéevm2 3.11.7
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.9
EPSS0,54% · percentile 43,1%
Publication2026-10-01T15:36:01Z
Mise à jour2026-10-01T15:36:01Z

Action recommandée

Mettre à niveau vm2 vers 3.11.7. En attendant, exclure le nom canonique `-child_process` et éviter les listes wildcard pour du code non fiable.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :