Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en AdonisJS (CVE-2026-21440)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
02/01/2026
Última modificación:
08/01/2026

Descripción

AdonisJS es un web framework con prioridad en TypeScript. Una vulnerabilidad de salto de ruta en el manejo de archivos multipart de AdonisJS puede permitir a un atacante remoto escribir archivos arbitrarios en ubicaciones arbitrarias en el sistema de archivos del servidor. Esto afecta a @adonisjs/bodyparser hasta la versión 10.1.1 y a las versiones preliminares 11.x anteriores a la 11.0.0-next.6. Este problema ha sido parcheado en las versiones 10.1.2 y 11.0.0-next.6 de @adonisjs/bodyparser.