Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en spin.js (CVE-2026-3884)

Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
11/03/2026
Última modificación:
07/05/2026

Descripción

Las versiones del paquete spin.js anteriores a la 3.0.0 son vulnerables a Cross-site Scripting (XSS) a través de la función spin() que permite la creación de más de 1 alerta por cada elemento 'target'. Un atacante necesitaría establecer un par clave-valor arbitrario en Object.prototype a través de una URL manipulada, logrando primero una contaminación de prototipos, antes de poder ejecutar JavaScript arbitrario en el contexto del navegador del usuario.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:spin.js:spin.js:*:*:*:*:*:node.js:*:* 3.0.0 (excluyendo)