Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en jsonata de jsonata-js (CVE-2026-12208)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
15/06/2026
Última modificación:
24/07/2026

Descripción

Se ha identificado una debilidad en jsonata-js jsonata hasta la versión 2.2.0. El elemento afectado es la función createFrame del archivo src/jsonata.js del componente Function Binding Frame System. Esta manipulación causa una modificación indebidamente controlada de atributos de prototipo de objeto. Es posible iniciar el ataque remotamente. El exploit ha sido puesto a disposición del público y podría ser usado para ataques. Se contactó al proveedor con antelación sobre esta divulgación, pero no respondió de ninguna manera.

Impacto

Puntuación base 4.0
5.50
Gravedad 4.0
MEDIA
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA