CVE-2026-21636
Node.js के अनुमति मॉडल (permission model) में एक खामी Unix Domain Socket (UDS) कनेक्शनों को नेटवर्क प्रतिबंधों को बायपास करने की अनुमति देती है जब --permission सक्षम होता है। --allow-net के बिना भी,...
- प्रकाशित
- 20 जन॰ 2026
- अद्यतन
- 21 जन॰ 2026
- सीएनए असाइन करना
- hackerone
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 57.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Node.js के अनुमति मॉडल (permission model) में एक खामी Unix Domain Socket (UDS) कनेक्शनों को नेटवर्क प्रतिबंधों को बायपास करने की अनुमति देती है जब `--permission` सक्षम होता है। `--allow-net` के बिना भी, हमलावर-नियंत्रित इनपुट (जैसे URLs या socketPath विकल्प) net, tls, या undici/fetch के माध्यम से मनमाने स्थानीय सॉकेट्स से कनेक्ट कर सकते हैं। यह अनुमति मॉडल की इच्छित सुरक्षा सीमा को तोड़ता है और विशेषाधिकार प्राप्त स्थानीय सेवाओं तक पहुंच सक्षम करता है, जिससे संभावित रूप से विशेषाधिकार वृद्धि (privilege escalation), डेटा एक्सपोज़र, या स्थानीय कोड निष्पादन हो सकता है। * यह समस्या संस्करण v25 पर Node.js अनुमति मॉडल के उपयोगकर्ताओं को प्रभावित करती है। इस भेद्यता के समय, नेटवर्क अनुमतियाँ (`--allow-net`) अभी भी प्रायोगिक चरण में हैं।
स्रोत
1प्रूफ-ऑफ-कॉन्सेप्ट जो Node.js अनुमति मॉडल बायपास (CVE-2026-21636) का प्रदर्शन करता है, जो undici/fetch के माध्यम से स्थानीय सेवाओं तक नेटवर्क एक्सेस की अनुमति देता है, जिससे CDP के माध्यम से मनमाना कोड निष्पादन संभव होता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।