Vulnerabilidad en node de nodejs (CVE-2026-21713)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
30/03/2026
Última modificación:
01/04/2026
Descripción
Un fallo en la verificación HMAC de Node.js utiliza una comparación de tiempo no constante al validar firmas proporcionadas por el usuario, filtrando potencialmente información de temporización proporcional al número de bytes coincidentes. Bajo ciertos modelos de amenaza donde las mediciones de temporización de alta resolución son posibles, este comportamiento podría ser explotado como un oráculo de temporización para inferir valores HMAC.<br />
<br />
Node.js ya proporciona primitivas de comparación seguras contra ataques de temporización utilizadas en otras partes de la base de código, lo que indica que esto es un descuido en lugar de una decisión de diseño intencional.<br />
<br />
Esta vulnerabilidad afecta 20.x, 22.x, 24.x y 25.x.
Impacto
Puntuación base 3.x
5.90
Gravedad 3.x
MEDIA



