# CVE-2026-92946 : Vulnérabilités critiques dans vm2 et dépendances associées (multi-CVE)

> Sur plusieurs versions de vm2 et de composants associés, des surfaces d'exécution à distance et des contournements de sandbox permettent potentiellement l'exécution arbitraire de code ou l'escalade de privilèges via le sandbox NodeVM et…

- Page canonique : https://kreomnisvigie.com/cve/cve-2026-92946-node-js-vm2
- Sévérité : Critique · CVSS 10.0 · CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
- CISA KEV (exploitation observée) : non
- Éditeur : Node.js vm2
- Produits : vm2 et node.js
- Correctif disponible : oui · PoC public : non · Exploitée : non
- Publiée le 6 octobre 2026 · Kreomnis Vigie
- Issue du bulletin du 6 octobre 2026 (5 octobre 2026)
- Mots clés : node-js-vm2, execution-de-code, nodevm-require-external, memory-disclosure-dans, sandbox-escape-via, mutation-d-intrinsics, prototype-pollution-et, nodevm-custom-resolution

## Action recommandée

Mettre à jour les dépendances vm2 et ses dépendances associées selon les recommandations des CVE listées

## 8 CVE dans cet advisory

- CVE-2026-92955 (vm2) · CVSS 10.0 : Exécution de code à distance (Sandbox Escape) via NodeVM
- CVE-2026-92946 (vm2) · CVSS 10.0 : NodeVM: require.external sans explicit root can grant unrestricted host filesystem access
- CVE-2026-92947 (vm2) · CVSS 10.0 : Memory disclosure dans Buffer/Shared Buffer entre sandbox et host
- CVE-2026-92956 (vm2) · CVSS 10.0 : Sandbox escape via WebAssembly.compileStreaming
- CVE-2026-92953 (vm2) · CVSS 9.3 : Mutation d'intrinsics host après correctif GHSA
- CVE-2026-104849 (vm2) · CVSS 9.5 : Prototype pollution et memoire dans pool de workers
- CVE-2026-100721 (vm2) · CVSS 9.5 : NodeVM custom resolution bypasses external path boundaries
- CVE-2026-104846 (vm2) · CVSS 9.0 : Langflow: RCE via decorator manipulation

## Le contexte

Sur plusieurs versions de vm2 et de composants associés, des surfaces d'exécution à distance et des contournements de sandbox permettent potentiellement l'exécution arbitraire de code ou l'escalade de privilèges via le sandbox NodeVM et des motifs d'overflow/prototype-pollution. Des CVE listés dans les bulletins démontrent des risques critiques et des chaînes d'attaque variées.

## Vecteur d'attaque

exécution de code via VM sandbox (NodeVM), évasion de sandbox, accès à host, via des API sandboxées et des modules externes

## Systèmes impactés

| Produit | Versions affectées | Versions corrigées |
| --- | --- | --- |
| vm2 et node.js | npm:vm2 \<= 3.11.7 ; npm:vm2 \<= 3.11.6 ; npm:vm2 >= 3.12.0 | 3.11.8 ; 3.12.2 |

Statut du correctif : Correctifs publiés pour certaines versions (voir CVEs ci-dessous)

## Les vulnérabilités

### CVE-2026-92946 : NodeVM: require.external sans explicit root can grant unrestricted host filesystem access

vm2 · CVSS 10.0

vm2: NodeVM `require.external` without an explicit `require.root` grants unrestricted host filesystem access and full RCE.

Impact : Contrôle total du système via le host

`CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H`

### CVE-2026-92947 : Memory disclosure dans Buffer/Shared Buffer entre sandbox et host

vm2 · CVSS 10.0

vm2: Sandboxed code can read and write host-realm memory via Node's shared Buffer pool.

Impact : Fuite/mauvaise isolation mémoire entre sandbox et host

`CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H`

### CVE-2026-92955 : Exécution de code à distance (Sandbox Escape) via NodeVM

vm2 · CVSS 10.0

vm2: Sandbox Escape (NodeVM) — possible to obtain host __proto__ getter/setter via NodeVM, menant à une exécution de code host dans certains scénarios.

Impact : Élévation de privilèges, exécution de code arbitraire sur l'hôte

`CVSS:3.1/AV:N/AC:L/AT:N/PR:N/UI:N/SC:H/VI:H/VA:H/CH:H/S:C`

### CVE-2026-92956 : Sandbox escape via WebAssembly.compileStreaming

vm2 · CVSS 10.0

vm2 sandbox escape via WebAssembly.compileStreaming Promise species bypass.

Impact : RCE et évasion du sandbox

`CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H`

### CVE-2026-100721 : NodeVM custom resolution bypasses external path boundaries

vm2 · CVSS 9.5

vm2: NodeVM custom resolution bypasses external path boundaries.

Impact : Accès non autorisé à des modules externes

`CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H`

### CVE-2026-104849 : Prototype pollution et memoire dans pool de workers

vm2 · CVSS 9.5

Tinypool/ vm2: Prototype Pollution Gadget to RCE via worker options

Impact : RCE via manipulation de prototype

`CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H`

### CVE-2026-92953 : Mutation d'intrinsics host après correctif GHSA

vm2 · CVSS 9.3

vm2: Default VM can mutate host TypedArray and ArrayBuffer intrinsics after the host-prototype pollution fix.

Impact : Élévation d'accès et manipulation d'intrinsics système

`CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H`

### CVE-2026-104846 : Langflow: RCE via decorator manipulation

vm2 · CVSS 9.0

Seroval: ... (voir advisory Langflow) et CVE associée remontée par les liens Open Source

Impact : RCE potentielle dans certaines configurations

`CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H`

## Recommandations

- Mettre à jour vm2 et les composants associés vers les versions corrigées (voir CVEs ci-dessus).
- Auditer les usages de NodeVM et limiter les capacités du sandbox.
- Réduire la surface d’exposition des services exposés et appliquer le principe du moindre privilège.

## Ce qu'il faut retenir

Mettre à jour les dépendances vm2 et ses dépendances associées selon les recommandations des CVE listées

Analyse issue du bulletin de veille Kreomnis du 6 octobre 2026 (fenêtre : 5 octobre 2026). Sources croisées listées ci-dessous.

- Kreomnis Vigie

## Références

- [CERT-FR — avis et alertes](https://www.cert.ssi.gouv.fr/avis/) (cert-fr)
- [NIST — National Vulnerability Database](https://nvd.nist.gov/vuln/search) (nvd)
- [GitHub — Security Advisories](https://github.com/advisories) (vendor)
- [CISA — Known Exploited Vulnerabilities](https://www.cisa.gov/known-exploited-vulnerabilities-catalog) (kev)
- [CVE-2026-92955 : source primaire](https://nvd.nist.gov/vuln/detail/CVE-2026-92955) (nvd)
- [CVE-2026-92946 : source primaire](https://nvd.nist.gov/vuln/detail/CVE-2026-92946) (nvd)
- [CVE-2026-92947 : source primaire](https://nvd.nist.gov/vuln/detail/CVE-2026-92947) (nvd)
- [CVE-2026-92956 : source primaire](https://nvd.nist.gov/vuln/detail/CVE-2026-92956) (nvd)
- [CVE-2026-92953 : source primaire](https://nvd.nist.gov/vuln/detail/CVE-2026-92953) (nvd)
- [CVE-2026-104849 : source primaire](https://nvd.nist.gov/vuln/detail/CVE-2026-104849) (nvd)
- [CVE-2026-100721 : source primaire](https://nvd.nist.gov/vuln/detail/CVE-2026-100721) (nvd)
- [CVE-2026-104846 : source primaire](https://nvd.nist.gov/vuln/detail/CVE-2026-104846) (nvd)

Source : Kreomnis Vigie, https://kreomnisvigie.com/cve/cve-2026-92946-node-js-vm2. Analyse à usage défensif uniquement.
