# CVE-2026-92937 : Multiple vulnerabilities dans vm2 (NodeVM) affectant l’isolation sandbox et l’accès au host (CVE-2026-92940, -92937, -92941, -92944, -92939, -92938, -92950, etc.)

> vm2 expose ou permet l’évasion du sandbox dans diverses configurations NodeVM, notamment via des bypasss de liste blanche, des chargements de modules host, et des manipulations de builtins. Les publications couvrent diverses variantes…

- Page canonique : https://kreomnisvigie.com/cve/cve-2026-92937-vm2-nodevm-npm-module
- Sévérité : Critique · CVSS 10.0 · CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
- CISA KEV (exploitation observée) : non
- Éditeur : vm2 / NodeVM (npm module)
- Produits : vm2 (NodeVM) npm package
- Correctif disponible : oui · PoC public : non · Exploitée : non
- Publiée le 2 octobre 2026 · Kreomnis Vigie
- Issue du bulletin du 2 octobre 2026 (1 octobre 2026)
- Mots clés : vm2-nodevm-npm-module, sandbox-escape-host, tls-trust-store, sandbox-escape-via, host-native-code

## Action recommandée

Mettre à jour vm2 vers la version 3.11.7 ou appliquer les correctifs recommandés par les advisories GitHub Security Advisories

## 5 CVE dans cet advisory

- CVE-2026-92940 (vm2 / npm) · CVSS 10.0 : sandbox escape / host access
- CVE-2026-92937 (vm2 / npm) · CVSS 10.0 : sandbox escape / host RCE via Promise handling
- CVE-2026-92941 (vm2 / npm) · CVSS 10.0 : TLS trust store manipulation via NodeVM
- CVE-2026-92944 (vm2 / npm) · CVSS 9.8 : sandbox escape via Promise protector / finally/rejection handling
- CVE-2026-92939 (vm2 / npm) · CVSS 9.9 : host native code execution via setEngine

## Le contexte

 vm2 expose ou permet l’évasion du sandbox dans diverses configurations NodeVM, notamment via des bypasss de liste blanche, des chargements de modules host, et des manipulations de builtins. Les publications couvrent diverses variantes d’exécution de code ou d’accès non autorisé au host via des configurations sandbox.

## Vecteur d'attaque

NodeVM avec ou sans external/allowlist, ouverture potentielle via require(), node:test.run(), ou chargement de modules host

## Systèmes impactés

| Produit | Versions affectées | Versions corrigées |
| --- | --- | --- |
| vm2 (NodeVM) npm package | npm:vm2 >= 3.11.3, \<= 3.11.6 | 3.11.7 |

Non affecté : voir l'avis de l'éditeur

Statut du correctif : Correctifs disponibles via vm2 >= 3.11.7 (voir advisories associés)

## Les vulnérabilités

### CVE-2026-92937 : sandbox escape / host RCE via Promise handling

vm2 / npm · CVSS 10.0

Untrusted JavaScript dans vm2 peut échapper au sandbox via des rejets de Promise non sécurisés ou non correctement filtrés.

Impact : Exécution de code sur le host via NodeVM

`CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H`

### CVE-2026-92940 : sandbox escape / host access

vm2 / npm · CVSS 10.0

vm2 3.11.6 exposes the host https globalAgent or other host state to sandboxed NodeVM code via misconfigurations; can lead to token exposure and TLS traffic leakage.

Impact : Exposition de jetons et paramètres TLS du host

`CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H`

### CVE-2026-92941 : TLS trust store manipulation via NodeVM

vm2 / npm · CVSS 10.0

vm2 3.11.6 expose le module tls host à NodeVM, permettant de manipuler les autorités de certification utilisées par les clients TLS host.

Impact : Remplacement possible des CA du host TLS

`CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H`

### CVE-2026-92939 : host native code execution via setEngine

vm2 / npm · CVSS 9.9

vm2 3.11.6 expose le module host crypto et peut charger des extensions natives via crypto.setEngine() dans le host.

Impact : Exécution de code natif sur le host

`CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H`

### CVE-2026-92944 : sandbox escape via Promise protector / finally/rejection handling

vm2 / npm · CVSS 9.8

Sandbox interne peut être bypassé via des protections sur Promise.prototype.then et finally dans certaines versions NodeJS.

Impact : Évasion du sandbox et exécution host

`CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H`

## Recommandations

- Mettre à jour vm2 vers la version 3.11.7 ou supérieure dès que disponible.
- Revoir les configurations NodeVM pour limiter les permissions et désactiver les éléments host non nécessaires.
- Réviser les dépendances qui utilisent vm2 et vérifier les shells/CLI wrappers éventuels.

## Ce qu'il faut retenir

Mettre à jour vm2 vers la version 3.11.7 ou appliquer les correctifs recommandés par les advisories GitHub Security Advisories

Analyse issue du bulletin de veille Kreomnis du 2 octobre 2026 (fenêtre : 1 octobre 2026). Sources croisées listées ci-dessous.

- Kreomnis Vigie

## Références

- [GHSA advisories](https://github.com/advisories) (vendor)
- [NVD data](https://nvd.nist.gov/vuln/search) (nvd)
- [CVE-2026-92940 : source primaire](https://nvd.nist.gov/vuln/detail/CVE-2026-92940) (nvd)
- [CVE-2026-92937 : source primaire](https://nvd.nist.gov/vuln/detail/CVE-2026-92937) (nvd)
- [CVE-2026-92941 : source primaire](https://nvd.nist.gov/vuln/detail/CVE-2026-92941) (nvd)
- [CVE-2026-92944 : source primaire](https://nvd.nist.gov/vuln/detail/CVE-2026-92944) (nvd)
- [CVE-2026-92939 : source primaire](https://nvd.nist.gov/vuln/detail/CVE-2026-92939) (nvd)

Source : Kreomnis Vigie, https://kreomnisvigie.com/cve/cve-2026-92937-vm2-nodevm-npm-module. Analyse à usage défensif uniquement.
