Vulnerabilidad en Feathersjs (CVE-2026-29793)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/03/2026
Última modificación:
19/03/2026
Descripción
Feathersjs es un framework para crear APIs web y aplicaciones en tiempo real con TypeScript o JavaScript. Desde la versión 5.0.0 hasta antes de la 5.0.42, los clientes de Socket.IO pueden enviar objetos JavaScript arbitrarios como argumento id a cualquier método de servicio (get, patch, update, remove). La capa de transporte no realiza ninguna comprobación de tipo en este argumento. Cuando el servicio utiliza el adaptador de MongoDB, estos objetos pasan por getObjectId() y llegan directamente a la consulta de MongoDB como operadores. Enviar {$ne: null} como id coincide con cada documento de la colección. Esta vulnerabilidad se corrige en la versión 5.0.42.
Impacto
Puntuación base 4.0
9.30
Gravedad 4.0
CRÍTICA
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:feathersjs:feathers:*:*:*:*:*:node.js:*:* | 5.0.0 (incluyendo) | 5.0.42 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



