Vulnerabilidad en node de nodejs (CVE-2026-21715)
Gravedad CVSS v3.1:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
30/03/2026
Última modificación:
19/08/2026
Descripción
Una falla en la aplicación del modelo de permisos del sistema de archivos de Node.js deja a &#39;fs.realpathSync.native()&#39; sin las comprobaciones de permisos de lectura requeridas, mientras que todas las funciones comparables del sistema de archivos las aplican correctamente.<br />
<br />
Como resultado, el código que se ejecuta bajo &#39;--permission&#39; con &#39;--allow-fs-read&#39; restringido aún puede usar &#39;fs.realpathSync.native()&#39; para verificar la existencia de archivos, resolver destinos de enlaces simbólicos y enumerar rutas del sistema de archivos fuera de los directorios permitidos.<br />
<br />
Esta vulnerabilidad afecta a los procesos 20.x, 22.x, 24.x y 25.x que utilizan el Modelo de Permisos donde &#39;--allow-fs-read&#39; está restringido intencionalmente.
Impacto
Puntuación base 3.x
3.30
Gravedad 3.x
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:* | 20.20.1 (incluyendo) | |
| cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:* | 22.0.0 (incluyendo) | 22.22.1 (incluyendo) |
| cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:* | 24.0.0 (incluyendo) | 24.14.0 (incluyendo) |
| cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:* | 25.0.0 (incluyendo) | 25.8.1 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página


