Vulnerabilidad en node de nodejs (CVE-2026-21715)
Gravedad CVSS v3.1:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
30/03/2026
Última modificación:
01/04/2026
Descripción
Una falla en la aplicación del modelo de permisos del sistema de archivos de Node.js deja a &#39;fs.realpathSync.native()&#39; sin las comprobaciones de permisos de lectura requeridas, mientras que todas las funciones comparables del sistema de archivos las aplican correctamente.<br />
<br />
Como resultado, el código que se ejecuta bajo &#39;--permission&#39; con &#39;--allow-fs-read&#39; restringido aún puede usar &#39;fs.realpathSync.native()&#39; para verificar la existencia de archivos, resolver destinos de enlaces simbólicos y enumerar rutas del sistema de archivos fuera de los directorios permitidos.<br />
<br />
Esta vulnerabilidad afecta a los procesos 20.x, 22.x, 24.x y 25.x que utilizan el Modelo de Permisos donde &#39;--allow-fs-read&#39; está restringido intencionalmente.
Impacto
Puntuación base 3.x
3.30
Gravedad 3.x
BAJA



