CVE-2026-21636
Una falla en el modelo de permisos de Node.js permite que las conexiones de Unix Domain Socket (UDS) eludan las restricciones de red cuando '--permission'...
- Publicado
- 20 ene 2026
- Actualizado
- 21 ene 2026
- Asignación de CNA
- hackerone
- Evidencia observada
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 57,2 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Una falla en el modelo de permisos de Node.js permite que las conexiones de Unix Domain Socket (UDS) eludan las restricciones de red cuando '--permission' está habilitado. Incluso sin '--allow-net', las entradas controladas por el atacante (como URLs u opciones de socketPath) pueden conectarse a sockets locales arbitrarios a través de net, tls o undici/fetch. Esto rompe el límite de seguridad previsto del modelo de permisos y permite el acceso a servicios locales privilegiados, lo que podría llevar a escalada de privilegios, exposición de datos o ejecución de código local. * El problema afecta a los usuarios del modelo de permisos de Node.js en la versión v25. En el momento de esta vulnerabilidad, los permisos de red ('--allow-net') todavía están en fase experimental.
Fuentes
1Prueba de concepto que demuestra una evasión del modelo de permisos de Node.js (CVE-2026-21636) que permite el acceso a la red a través de undici/fetch hacia servicios locales, habilitando la ejecución arbitraria de código mediante CDP.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.