Faille critique dans isolated-vm permet l'évasion du sandbox JavaScript

20 août 2026 · Cybersécurité

Une faille critique a été découverte dans isolated-vm, bibliothèque Node.js populaire avec près d'1 million de téléchargements hebdomadaires, permettant à du code JavaScript sandboxé d'échapper à son environnement isolé. La vulnérabilité réside dans la gestion du paramètre transferList par la classe ExternalCopy, causant une confusion de type et une corruption mémoire dans le processus hôte. L'impact maximal démontré est un détournement du flux de contrôle du processus hôte, soit une exécution de code à distance (RCE). Des correctifs ont été publiés dans les versions 6.2.0 et 7.0.1.

Source originale