Vulnérabilités critiques dans vm2 et dépendances associées (multi-CVE)
Mettre à jour les dépendances vm2 et ses dépendances associées selon les recommandations des CVE listées
- vm2 et node.js
Le contexte
Sur plusieurs versions de vm2 et de composants associés, des surfaces d'exécution à distance et des contournements de sandbox permettent potentiellement l'exécution arbitraire de code ou l'escalade de privilèges via le sandbox NodeVM et des motifs d'overflow/prototype-pollution. Des CVE listés dans les bulletins démontrent des risques critiques et des chaînes d'attaque variées.
Vecteur d'attaque
exécution de code via VM sandbox (NodeVM), évasion de sandbox, accès à host, via des API sandboxées et des modules externes
Systèmes impactés
| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | vm2 et node.js | npm:vm2 <= 3.11.7 ; npm:vm2 <= 3.11.6 ; npm:vm2 >= 3.12.0 | 3.11.8 ; 3.12.2 |
Statut du correctif : Correctifs publiés pour certaines versions (voir CVEs ci-dessous)
Les vulnérabilités
CVE-2026-92946 : NodeVM: require.external sans explicit root can grant unrestricted host filesystem access
vm2 · CVSS 10.0
vm2: NodeVM require.external without an explicit require.root grants unrestricted host filesystem access and full RCE.
Impact : Contrôle total du système via le host
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CVE-2026-92947 : Memory disclosure dans Buffer/Shared Buffer entre sandbox et host
vm2 · CVSS 10.0
vm2: Sandboxed code can read and write host-realm memory via Node's shared Buffer pool.
Impact : Fuite/mauvaise isolation mémoire entre sandbox et host
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CVE-2026-92955 : Exécution de code à distance (Sandbox Escape) via NodeVM
vm2 · CVSS 10.0
vm2: Sandbox Escape (NodeVM) — possible to obtain host proto getter/setter via NodeVM, menant à une exécution de code host dans certains scénarios.
Impact : Élévation de privilèges, exécution de code arbitraire sur l'hôte
CVSS:3.1/AV:N/AC:L/AT:N/PR:N/UI:N/SC:H/VI:H/VA:H/CH:H/S:C
CVE-2026-92956 : Sandbox escape via WebAssembly.compileStreaming
vm2 · CVSS 10.0
vm2 sandbox escape via WebAssembly.compileStreaming Promise species bypass.
Impact : RCE et évasion du sandbox
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CVE-2026-100721 : NodeVM custom resolution bypasses external path boundaries
vm2 · CVSS 9.5
vm2: NodeVM custom resolution bypasses external path boundaries.
Impact : Accès non autorisé à des modules externes
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CVE-2026-104849 : Prototype pollution et memoire dans pool de workers
vm2 · CVSS 9.5
Tinypool/ vm2: Prototype Pollution Gadget to RCE via worker options
Impact : RCE via manipulation de prototype
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
CVE-2026-92953 : Mutation d'intrinsics host après correctif GHSA
vm2 · CVSS 9.3
vm2: Default VM can mutate host TypedArray and ArrayBuffer intrinsics after the host-prototype pollution fix.
Impact : Élévation d'accès et manipulation d'intrinsics système
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
CVE-2026-104846 : Langflow: RCE via decorator manipulation
vm2 · CVSS 9.0
Seroval: ... (voir advisory Langflow) et CVE associée remontée par les liens Open Source
Impact : RCE potentielle dans certaines configurations
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Recommandations
- Mettre à jour vm2 et les composants associés vers les versions corrigées (voir CVEs ci-dessus).
- Auditer les usages de NodeVM et limiter les capacités du sandbox.
- Réduire la surface d’exposition des services exposés et appliquer le principe du moindre privilège.
Ce qu'il faut retenir
Mettre à jour les dépendances vm2 et ses dépendances associées selon les recommandations des CVE listées
Analyse issue du bulletin de veille Kreomnis du 6 octobre 2026 (fenêtre : 5 octobre 2026). Sources croisées listées ci-dessous.
- Kreomnis Vigie
Références
- cert-fr CERT-FR — avis et alertes
- nvd NIST — National Vulnerability Database
- vendor GitHub — Security Advisories
- kev CISA — Known Exploited Vulnerabilities
- nvd CVE-2026-92955 : source primaire
- nvd CVE-2026-92946 : source primaire
- nvd CVE-2026-92947 : source primaire
- nvd CVE-2026-92956 : source primaire
- nvd CVE-2026-92953 : source primaire
- nvd CVE-2026-104849 : source primaire
- nvd CVE-2026-100721 : source primaire
- nvd CVE-2026-104846 : source primaire