Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Feathersjs (CVE-2026-29793)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/03/2026
Última modificación:
19/03/2026

Descripción

Feathersjs es un framework para crear APIs web y aplicaciones en tiempo real con TypeScript o JavaScript. Desde la versión 5.0.0 hasta antes de la 5.0.42, los clientes de Socket.IO pueden enviar objetos JavaScript arbitrarios como argumento id a cualquier método de servicio (get, patch, update, remove). La capa de transporte no realiza ninguna comprobación de tipo en este argumento. Cuando el servicio utiliza el adaptador de MongoDB, estos objetos pasan por getObjectId() y llegan directamente a la consulta de MongoDB como operadores. Enviar {$ne: null} como id coincide con cada documento de la colección. Esta vulnerabilidad se corrige en la versión 5.0.42.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:feathersjs:feathers:*:*:*:*:*:node.js:*:* 5.0.0 (incluyendo) 5.0.42 (excluyendo)


Referencias a soluciones, herramientas e información