Multiple vulnerabilities dans vm2 (NodeVM) affectant l’isolation sandbox et l’accès au host (CVE-2026-92940, -92937, -92941, -92944, -92939, -92938, -92950, etc.)
Mettre à jour vm2 vers la version 3.11.7 ou appliquer les correctifs recommandés par les advisories GitHub Security Advisories
- CVE-2026-9294010.0
- CVE-2026-9293710.0
- CVE-2026-9294110.0
- CVE-2026-929449.8
- CVE-2026-929399.9
- vm2 (NodeVM) npm package
Le contexte
vm2 expose ou permet l’évasion du sandbox dans diverses configurations NodeVM, notamment via des bypasss de liste blanche, des chargements de modules host, et des manipulations de builtins. Les publications couvrent diverses variantes d’exécution de code ou d’accès non autorisé au host via des configurations sandbox.
Vecteur d'attaque
NodeVM avec ou sans external/allowlist, ouverture potentielle via require(), node:test.run(), ou chargement de modules host
Systèmes impactés
| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | vm2 (NodeVM) npm package | npm:vm2 >= 3.11.3, <= 3.11.6 | 3.11.7 |
Non affecté : voir l'avis de l'éditeur
Statut du correctif : Correctifs disponibles via vm2 >= 3.11.7 (voir advisories associés)
Les vulnérabilités
CVE-2026-92937 : sandbox escape / host RCE via Promise handling
vm2 / npm · CVSS 10.0
Untrusted JavaScript dans vm2 peut échapper au sandbox via des rejets de Promise non sécurisés ou non correctement filtrés.
Impact : Exécution de code sur le host via NodeVM
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CVE-2026-92940 : sandbox escape / host access
vm2 / npm · CVSS 10.0
vm2 3.11.6 exposes the host https globalAgent or other host state to sandboxed NodeVM code via misconfigurations; can lead to token exposure and TLS traffic leakage.
Impact : Exposition de jetons et paramètres TLS du host
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CVE-2026-92941 : TLS trust store manipulation via NodeVM
vm2 / npm · CVSS 10.0
vm2 3.11.6 expose le module tls host à NodeVM, permettant de manipuler les autorités de certification utilisées par les clients TLS host.
Impact : Remplacement possible des CA du host TLS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CVE-2026-92939 : host native code execution via setEngine
vm2 / npm · CVSS 9.9
vm2 3.11.6 expose le module host crypto et peut charger des extensions natives via crypto.setEngine() dans le host.
Impact : Exécution de code natif sur le host
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
CVE-2026-92944 : sandbox escape via Promise protector / finally/rejection handling
vm2 / npm · CVSS 9.8
Sandbox interne peut être bypassé via des protections sur Promise.prototype.then et finally dans certaines versions NodeJS.
Impact : Évasion du sandbox et exécution host
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Recommandations
- Mettre à jour vm2 vers la version 3.11.7 ou supérieure dès que disponible.
- Revoir les configurations NodeVM pour limiter les permissions et désactiver les éléments host non nécessaires.
- Réviser les dépendances qui utilisent vm2 et vérifier les shells/CLI wrappers éventuels.
Ce qu'il faut retenir
Mettre à jour vm2 vers la version 3.11.7 ou appliquer les correctifs recommandés par les advisories GitHub Security Advisories
Analyse issue du bulletin de veille Kreomnis du 2 octobre 2026 (fenêtre : 1 octobre 2026). Sources croisées listées ci-dessous.
- Kreomnis Vigie