Aller au contenu
Développeur Full Stack
, ,

vm2 : contournement de l’interdiction fs via fs/promises

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Dans les configurations wildcard de `NodeVM`, interdire `fs` ne bloque pas nécessairement `fs/promises` ni `node:fs/promises`. Un programme sandboxé peut alors écrire sur le système de fichiers hôte; mettez à niveau vers 3.11.7 et, en attendant, n’autorisez pas le wildcard pour du code non fiable ou bloquez aussi explicitement ces sous-chemins.

Node.js
IdentifiantCVE-2026-92958
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctifvm2 3.11.7

Source : GHSA-6rh5-qq4q-97xh — vm2: NodeVM builtin denylist bypass via fs/promises despite -fs, allowing host filesystem writes

Analyse technique

Les exclusions wildcard sont vérifiées par égalité exacte; `-fs` retire `fs` mais pas les noms de builtin distincts `fs/promises` et `node:fs/promises`.

Impact, versions et correctif

Événement datéNouvel avis GitHub publié le 2026-10-01T15:36:48Z, dans la période demandée; c’est la date de publication retenue.
ImpactÉcriture de fichiers sur le système de fichiers hôte malgré l’interdiction de `fs`.
Versions affectéesvm2 jusqu’à 3.11.6 inclus
Version corrigéevm2 3.11.7
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.5
EPSS0,38% · percentile 30,1%
Publication2026-10-01T15:36:48Z
Mise à jour2026-10-01T15:36:49Z

Action recommandée

Mettre à niveau vm2 vers 3.11.7. En attendant, bloquer également `fs/promises` et `node:fs/promises`, ou éviter le wildcard pour exécuter du code non fiable.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :