CVE-2026-40897
Math.js: Configurador de propiedades de objeto inseguro en mathjs
- Publicado
- 24 abr 2026
- Actualizado
- 15 jul 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 17 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 44,7 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Math.js es una extensa biblioteca matemática para JavaScript y Node.js. Desde la versión 13.1.1 hasta antes de la 15.2.0, una vulnerabilidad permitía ejecutar JavaScript arbitrario a través del analizador de expresiones de mathjs. Puede verse afectado si tiene una aplicación donde los usuarios pueden evaluar expresiones arbitrarias utilizando el analizador de expresiones de mathjs. Esta vulnerabilidad se corrige en la versión 15.2.0.
Fuentes
1- CVE-2026-40897Exploit
RCE en el analizador de expresiones de Math.js
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.