Aller au contenu
Kreomnis.Vigie
CVE-2026-92946Critique10.0

Vulnérabilités critiques dans vm2 et dépendances associées (multi-CVE)

Publiée le 06/10/2026// Kreomnis Vigie
◆ Veille automatiséeIssue du bulletin du 06/10/2026 · fenêtre 5 octobre 2026sources croisées, relecture Kreomnis
Action recommandée

Mettre à jour les dépendances vm2 et ses dépendances associées selon les recommandations des CVE listées

Correctifs publiés pour certaines versions (voir CVEs ci-dessous)
8 CVE dans cet advisory
CVSS 3.1
10.0
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
EPSS : probabilité d'exploitation
-
Source : FIRST.org, modèle EPSS v3
Produits/versions affectés
  • vm2 et node.js

Le contexte

Sur plusieurs versions de vm2 et de composants associés, des surfaces d'exécution à distance et des contournements de sandbox permettent potentiellement l'exécution arbitraire de code ou l'escalade de privilèges via le sandbox NodeVM et des motifs d'overflow/prototype-pollution. Des CVE listés dans les bulletins démontrent des risques critiques et des chaînes d'attaque variées.

Vecteur d'attaque

exécution de code via VM sandbox (NodeVM), évasion de sandbox, accès à host, via des API sandboxées et des modules externes

Systèmes impactés

| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | vm2 et node.js | npm:vm2 <= 3.11.7 ; npm:vm2 <= 3.11.6 ; npm:vm2 >= 3.12.0 | 3.11.8 ; 3.12.2 |

Statut du correctif : Correctifs publiés pour certaines versions (voir CVEs ci-dessous)

Les vulnérabilités

CVE-2026-92946 : NodeVM: require.external sans explicit root can grant unrestricted host filesystem access

vm2 · CVSS 10.0

vm2: NodeVM require.external without an explicit require.root grants unrestricted host filesystem access and full RCE.

Impact : Contrôle total du système via le host

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CVE-2026-92947 : Memory disclosure dans Buffer/Shared Buffer entre sandbox et host

vm2 · CVSS 10.0

vm2: Sandboxed code can read and write host-realm memory via Node's shared Buffer pool.

Impact : Fuite/mauvaise isolation mémoire entre sandbox et host

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CVE-2026-92955 : Exécution de code à distance (Sandbox Escape) via NodeVM

vm2 · CVSS 10.0

vm2: Sandbox Escape (NodeVM) — possible to obtain host proto getter/setter via NodeVM, menant à une exécution de code host dans certains scénarios.

Impact : Élévation de privilèges, exécution de code arbitraire sur l'hôte

CVSS:3.1/AV:N/AC:L/AT:N/PR:N/UI:N/SC:H/VI:H/VA:H/CH:H/S:C

CVE-2026-92956 : Sandbox escape via WebAssembly.compileStreaming

vm2 · CVSS 10.0

vm2 sandbox escape via WebAssembly.compileStreaming Promise species bypass.

Impact : RCE et évasion du sandbox

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CVE-2026-100721 : NodeVM custom resolution bypasses external path boundaries

vm2 · CVSS 9.5

vm2: NodeVM custom resolution bypasses external path boundaries.

Impact : Accès non autorisé à des modules externes

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CVE-2026-104849 : Prototype pollution et memoire dans pool de workers

vm2 · CVSS 9.5

Tinypool/ vm2: Prototype Pollution Gadget to RCE via worker options

Impact : RCE via manipulation de prototype

CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H

CVE-2026-92953 : Mutation d'intrinsics host après correctif GHSA

vm2 · CVSS 9.3

vm2: Default VM can mutate host TypedArray and ArrayBuffer intrinsics after the host-prototype pollution fix.

Impact : Élévation d'accès et manipulation d'intrinsics système

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H

CVE-2026-104846 : Langflow: RCE via decorator manipulation

vm2 · CVSS 9.0

Seroval: ... (voir advisory Langflow) et CVE associée remontée par les liens Open Source

Impact : RCE potentielle dans certaines configurations

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Recommandations

  • Mettre à jour vm2 et les composants associés vers les versions corrigées (voir CVEs ci-dessus).
  • Auditer les usages de NodeVM et limiter les capacités du sandbox.
  • Réduire la surface d’exposition des services exposés et appliquer le principe du moindre privilège.

Ce qu'il faut retenir

Mettre à jour les dépendances vm2 et ses dépendances associées selon les recommandations des CVE listées

Analyse issue du bulletin de veille Kreomnis du 6 octobre 2026 (fenêtre : 5 octobre 2026). Sources croisées listées ci-dessous.

  • Kreomnis Vigie

Références

#node-js-vm2#execution-de-code#nodevm-require-external#memory-disclosure-dans#sandbox-escape-via#mutation-d-intrinsics#prototype-pollution-et#nodevm-custom-resolution