CVE-2026-21636
Uma falha no modelo de permissão do Node.js permite que conexões Unix Domain Socket (UDS) contornem as restrições de rede quando --permission está...
- Publicado
- 20 de jan. de 2026
- Atualizado
- 21 de jan. de 2026
- Atribuindo CNA
- hackerone
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 57,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Uma falha no modelo de permissão do Node.js permite que conexões Unix Domain Socket (UDS) contornem as restrições de rede quando `--permission` está habilitado. Mesmo sem `--allow-net`, entradas controladas pelo atacante (como URLs ou opções de socketPath) podem se conectar a sockets locais arbitrários via net, tls ou undici/fetch. Isso quebra o limite de segurança pretendido do modelo de permissão e permite acesso a serviços locais privilegiados, potencialmente levando a escalonamento de privilégios, exposição de dados ou execução local de código. * O problema afeta usuários do modelo de permissão do Node.js na versão v25. No momento desta vulnerabilidade, as permissões de rede (`--allow-net`) ainda estão em fase experimental.
Fontes
1Prova de conceito demonstrando uma bypass do modelo de permissões do Node.js (CVE-2026-21636) que permite acesso à rede via undici/fetch para serviços locais, possibilitando execução arbitrária de código por meio do CDP.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.