CVE-2026-21636
Una falla nel modello di autorizzazioni di Node.js consente alle connessioni Unix Domain Socket (UDS) di bypassare le restrizioni di rete quando...
- Pubblicato
- 20 gen 2026
- Aggiornato
- 21 gen 2026
- Assegnazione CNA
- hackerone
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 57,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Una falla nel modello di autorizzazioni di Node.js consente alle connessioni Unix Domain Socket (UDS) di bypassare le restrizioni di rete quando `--permission` è abilitato. Anche senza `--allow-net`, input controllati dall'attaccante (come URL o opzioni socketPath) possono connettersi a socket locali arbitrari tramite net, tls o undici/fetch. Ciò infrange il confine di sicurezza previsto dal modello di autorizzazioni e consente l'accesso a servizi locali privilegiati, potenzialmente portando a escalation dei privilegi, esposizione dei dati o esecuzione di codice locale. * Il problema riguarda gli utenti del modello di autorizzazioni di Node.js sulla versione v25. Al momento di questa vulnerabilità, le autorizzazioni di rete (`--allow-net`) sono ancora in fase sperimentale.
Fonti
1Proof-of-concept che dimostra un bypass del modello di autorizzazioni di Node.js (CVE-2026-21636) che consente l'accesso di rete tramite undici/fetch ai servizi locali, permettendo l'esecuzione arbitraria di codice attraverso CDP.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.