Vulnerabilidad en node de nodejs (CVE-2026-21710)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
30/03/2026
Última modificación:
19/08/2026
Descripción
Un fallo en el manejo de solicitudes HTTP de Node.js provoca un &#39;TypeError&#39; no capturado cuando se recibe una solicitud con un encabezado llamado &#39;__proto__&#39; y la aplicación accede a &#39;req.headersDistinct&#39;.<br />
<br />
Cuando esto ocurre, &#39;dest["__proto__"]&#39; se resuelve como &#39;Object.prototype&#39; en lugar de &#39;undefined&#39;, lo que provoca que se llame a &#39;.push()&#39; en un no-array. Esta excepción se lanza sincrónicamente dentro de un accesor de propiedad y no puede ser interceptada por los oyentes de eventos &#39;error&#39;, lo que significa que no puede ser manejada sin envolver cada acceso a &#39;req.headersDistinct&#39; en un &#39;try/catch&#39;.<br />
<br />
* Esta vulnerabilidad afecta a todos los servidores HTTP de Node.js en 20.x, 22.x, 24.x y v25.x
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:* | 20.20.1 (incluyendo) | |
| cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:* | 22.0.0 (incluyendo) | 22.22.1 (incluyendo) |
| cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:* | 24.0.0 (incluyendo) | 24.14.0 (incluyendo) |
| cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:* | 25.0.0 (incluyendo) | 25.8.1 (incluyendo) |
| cpe:2.3:o:redhat:enterprise_linux:8.0:*:*:*:*:*:*:* | ||
| cpe:2.3:o:redhat:enterprise_linux:9.0:*:*:*:*:*:*:* | ||
| cpe:2.3:o:redhat:enterprise_linux:10.0:*:*:*:*:*:*:* | ||
| cpe:2.3:o:redhat:enterprise_linux_eus:9.4:*:*:*:*:*:*:* | ||
| cpe:2.3:o:redhat:enterprise_linux_eus:9.6:*:*:*:*:*:*:* | ||
| cpe:2.3:o:redhat:enterprise_linux_eus:10.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://nodejs.org/en/blog/vulnerability/march-2026-security-releases
- https://access.redhat.com/errata/RHSA-2026:7080
- https://access.redhat.com/errata/RHSA-2026:7123
- https://access.redhat.com/errata/RHSA-2026:7302
- https://access.redhat.com/errata/RHSA-2026:7310
- https://access.redhat.com/errata/RHSA-2026:7350
- https://access.redhat.com/errata/RHSA-2026:7670
- https://access.redhat.com/errata/RHSA-2026:7675
- https://access.redhat.com/errata/RHSA-2026:7896
- https://access.redhat.com/errata/RHSA-2026:7983
- https://access.redhat.com/errata/RHSA-2026:8339
- https://access.redhat.com/errata/RHSA-2026:9711
- https://access.redhat.com/errata/RHSA-2026:9874
- https://access.redhat.com/security/cve/CVE-2026-21710
- https://bugzilla.redhat.com/show_bug.cgi?id=2453151
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-21710.json


