CVE-2026-21636
Une faille dans le modèle de permissions de Node.js permet aux connexions Unix Domain Socket (UDS) de contourner les restrictions réseau lorsque...
- Publié
- 20 janv. 2026
- Mise à jour
- 21 janv. 2026
- Attribution de CNA
- hackerone
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 57,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une faille dans le modèle de permissions de Node.js permet aux connexions Unix Domain Socket (UDS) de contourner les restrictions réseau lorsque `--permission` est activé. Même sans `--allow-net`, des entrées contrôlées par l'attaquant (telles que des URL ou des options socketPath) peuvent se connecter à des sockets locaux arbitraires via net, tls, ou undici/fetch. Cela brise la frontière de sécurité prévue du modèle de permissions et permet l'accès à des services locaux privilégiés, pouvant potentiellement conduire à une élévation de privilèges, une exposition de données, ou une exécution de code locale. * Le problème affecte les utilisateurs du modèle de permissions de Node.js sur la version v25. Au moment de cette vulnérabilité, les permissions réseau (`--allow-net`) sont encore en phase expérimentale.
Sources
1Preuve de concept démontrant un contournement du modèle de permissions de Node.js (CVE-2026-21636) qui permet un accès réseau via undici/fetch vers des services locaux, permettant l'exécution de code arbitraire via CDP.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.