# Bulletin de veille CVE web : 5 octobre 2026

- Page canonique : https://kreomnisvigie.com/bulletins/2026-10-06
- Établi le 6 octobre 2026 · fenêtre du 5 octobre 2026 au 5 octobre 2026
- 1 advisory, 8 CVE, 0 au CISA KEV, 0 exploitée(s)

## 1. Node.js vm2 : Vulnérabilités critiques dans vm2 et dépendances associées (multi-CVE)

Sur plusieurs versions de vm2 et de composants associés, des surfaces d'exécution à distance et des contournements de sandbox permettent potentiellement l'exécution arbitraire de code ou l'escalade de privilèges via le sandbox NodeVM et des motifs d'overflow/prototype-pollution. Des CVE listés dans les bulletins démontrent des risques critiques et des chaînes d'attaque variées.

- Statut : priorité
- Vecteur : exécution de code via VM sandbox (NodeVM), évasion de sandbox, accès à host, via des API sandboxées et des modules externes
- CVE-2026-92955 (vm2) · CVSS 10.0 : Exécution de code à distance (Sandbox Escape) via NodeVM · https://nvd.nist.gov/vuln/detail/CVE-2026-92955
- CVE-2026-92946 (vm2) · CVSS 10.0 : NodeVM: require.external sans explicit root can grant unrestricted host filesystem access · https://nvd.nist.gov/vuln/detail/CVE-2026-92946
- CVE-2026-92947 (vm2) · CVSS 10.0 : Memory disclosure dans Buffer/Shared Buffer entre sandbox et host · https://nvd.nist.gov/vuln/detail/CVE-2026-92947
- CVE-2026-92956 (vm2) · CVSS 10.0 : Sandbox escape via WebAssembly.compileStreaming · https://nvd.nist.gov/vuln/detail/CVE-2026-92956
- CVE-2026-92953 (vm2) · CVSS 9.3 : Mutation d'intrinsics host après correctif GHSA · https://nvd.nist.gov/vuln/detail/CVE-2026-92953
- CVE-2026-104849 (vm2) · CVSS 9.5 : Prototype pollution et memoire dans pool de workers · https://nvd.nist.gov/vuln/detail/CVE-2026-104849
- CVE-2026-100721 (vm2) · CVSS 9.5 : NodeVM custom resolution bypasses external path boundaries · https://nvd.nist.gov/vuln/detail/CVE-2026-100721
- CVE-2026-104846 (vm2) · CVSS 9.0 : Langflow: RCE via decorator manipulation · https://nvd.nist.gov/vuln/detail/CVE-2026-104846

Systèmes impactés :

- vm2 et node.js : npm:vm2 <= 3.11.7 ; npm:vm2 <= 3.11.6 ; npm:vm2 >= 3.12.0 → corrigé : 3.11.8 ; 3.12.2

Correctif : Correctifs publiés pour certaines versions (voir CVEs ci-dessous)

Action : Mettre à jour les dépendances vm2 et ses dépendances associées selon les recommandations des CVE listées

Recommandations :

- Mettre à jour vm2 et les composants associés vers les versions corrigées (voir CVEs ci-dessus).
- Auditer les usages de NodeVM et limiter les capacités du sandbox.
- Réduire la surface d’exposition des services exposés et appliquer le principe du moindre privilège.

Sources :

- [CERT-FR — avis et alertes](https://www.cert.ssi.gouv.fr/avis/)
- [NIST — National Vulnerability Database](https://nvd.nist.gov/vuln/search)
- [GitHub — Security Advisories](https://github.com/advisories)
- [CISA — Known Exploited Vulnerabilities](https://www.cisa.gov/known-exploited-vulnerabilities-catalog)

## À surveiller

- [Joomla Extension - phoca.cz – IO/IDOR et vulnérabilités associées](https://github.com/advisories/GHSA-ch52-jhqg-qhvj) : Extension Joomla OrdaSoft et Phoca Cart présentent des cas d'auth et d'IDOR potentiels et des endpoints de téléchargement sans vérification de tokens, nécessitant une surveillance et des correctifs éventuels.
- [Langflow et LangGraph - risques RCE via validation/code et décorateurs](https://github.com/advisories/GHSA-w584-2h2r-2hvf) : Plusieurs CVE autour de Langflow/langgraphSDK exposent des paths d’exécution de code (RCE) via validate_code et décorateurs; vérifier les versions et appliquer les mises à jour.

## Sources du bulletin

- [CERT-FR — avis et alertes](https://www.cert.ssi.gouv.fr/avis/)
- [NIST — National Vulnerability Database](https://nvd.nist.gov/vuln/search)
- [GitHub — Security Advisories](https://github.com/advisories)
- [CISA — Known Exploited Vulnerabilities](https://www.cisa.gov/known-exploited-vulnerabilities-catalog)

Source : Kreomnis Vigie, https://kreomnisvigie.com/bulletins/2026-10-06. Bulletin établi depuis CERT-FR, NVD, GitHub Security Advisories et CISA KEV.
