Aller au contenu
Kreomnis.Vigie
CVE-2026-92937Critique10.0

Multiple vulnerabilities dans vm2 (NodeVM) affectant l’isolation sandbox et l’accès au host (CVE-2026-92940, -92937, -92941, -92944, -92939, -92938, -92950, etc.)

Publiée le 02/10/2026// Kreomnis Vigie
◆ Veille automatiséeIssue du bulletin du 02/10/2026 · fenêtre 1 octobre 2026sources croisées, relecture Kreomnis
Action recommandée

Mettre à jour vm2 vers la version 3.11.7 ou appliquer les correctifs recommandés par les advisories GitHub Security Advisories

Correctifs disponibles via vm2 >= 3.11.7 (voir advisories associés)
5 CVE dans cet advisory
CVSS 3.1
10.0
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
EPSS : probabilité d'exploitation
-
Source : FIRST.org, modèle EPSS v3
Produits/versions affectés
  • vm2 (NodeVM) npm package

Le contexte

vm2 expose ou permet l’évasion du sandbox dans diverses configurations NodeVM, notamment via des bypasss de liste blanche, des chargements de modules host, et des manipulations de builtins. Les publications couvrent diverses variantes d’exécution de code ou d’accès non autorisé au host via des configurations sandbox.

Vecteur d'attaque

NodeVM avec ou sans external/allowlist, ouverture potentielle via require(), node:test.run(), ou chargement de modules host

Systèmes impactés

| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | vm2 (NodeVM) npm package | npm:vm2 >= 3.11.3, <= 3.11.6 | 3.11.7 |

Non affecté : voir l'avis de l'éditeur

Statut du correctif : Correctifs disponibles via vm2 >= 3.11.7 (voir advisories associés)

Les vulnérabilités

CVE-2026-92937 : sandbox escape / host RCE via Promise handling

vm2 / npm · CVSS 10.0

Untrusted JavaScript dans vm2 peut échapper au sandbox via des rejets de Promise non sécurisés ou non correctement filtrés.

Impact : Exécution de code sur le host via NodeVM

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CVE-2026-92940 : sandbox escape / host access

vm2 / npm · CVSS 10.0

vm2 3.11.6 exposes the host https globalAgent or other host state to sandboxed NodeVM code via misconfigurations; can lead to token exposure and TLS traffic leakage.

Impact : Exposition de jetons et paramètres TLS du host

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CVE-2026-92941 : TLS trust store manipulation via NodeVM

vm2 / npm · CVSS 10.0

vm2 3.11.6 expose le module tls host à NodeVM, permettant de manipuler les autorités de certification utilisées par les clients TLS host.

Impact : Remplacement possible des CA du host TLS

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CVE-2026-92939 : host native code execution via setEngine

vm2 / npm · CVSS 9.9

vm2 3.11.6 expose le module host crypto et peut charger des extensions natives via crypto.setEngine() dans le host.

Impact : Exécution de code natif sur le host

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

CVE-2026-92944 : sandbox escape via Promise protector / finally/rejection handling

vm2 / npm · CVSS 9.8

Sandbox interne peut être bypassé via des protections sur Promise.prototype.then et finally dans certaines versions NodeJS.

Impact : Évasion du sandbox et exécution host

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Recommandations

  • Mettre à jour vm2 vers la version 3.11.7 ou supérieure dès que disponible.
  • Revoir les configurations NodeVM pour limiter les permissions et désactiver les éléments host non nécessaires.
  • Réviser les dépendances qui utilisent vm2 et vérifier les shells/CLI wrappers éventuels.

Ce qu'il faut retenir

Mettre à jour vm2 vers la version 3.11.7 ou appliquer les correctifs recommandés par les advisories GitHub Security Advisories

Analyse issue du bulletin de veille Kreomnis du 2 octobre 2026 (fenêtre : 1 octobre 2026). Sources croisées listées ci-dessous.

  • Kreomnis Vigie

Références

#vm2-nodevm-npm-module#sandbox-escape-host#tls-trust-store#sandbox-escape-via#host-native-code