Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en node de nodejs (CVE-2026-21715)

Gravedad CVSS v3.1:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
30/03/2026
Última modificación:
01/04/2026

Descripción

Una falla en la aplicación del modelo de permisos del sistema de archivos de Node.js deja a &amp;#39;fs.realpathSync.native()&amp;#39; sin las comprobaciones de permisos de lectura requeridas, mientras que todas las funciones comparables del sistema de archivos las aplican correctamente.<br /> <br /> Como resultado, el código que se ejecuta bajo &amp;#39;--permission&amp;#39; con &amp;#39;--allow-fs-read&amp;#39; restringido aún puede usar &amp;#39;fs.realpathSync.native()&amp;#39; para verificar la existencia de archivos, resolver destinos de enlaces simbólicos y enumerar rutas del sistema de archivos fuera de los directorios permitidos.<br /> <br /> Esta vulnerabilidad afecta a los procesos 20.x, 22.x, 24.x y 25.x que utilizan el Modelo de Permisos donde &amp;#39;--allow-fs-read&amp;#39; está restringido intencionalmente.

Referencias a soluciones, herramientas e información