Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en set-in (CVE-2026-26021)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/02/2026
Última modificación:
13/02/2026

Descripción

set-in proporciona el valor establecido de una estructura asociativa anidada dado un array de claves. Una vulnerabilidad de contaminación de prototipos existe en el paquete npm set-in (>=2.0.1, < 2.0.5). A pesar de una corrección anterior que intentó mitigar la contaminación de prototipos al verificar si la entrada del usuario contenía una clave prohibida, todavía es posible contaminar Object.prototype a través de una entrada manipulada usando Array.prototype. Esto ha sido corregido en la versión 2.0.5.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:set-in_project:set-in:*:*:*:*:*:*:*:* 2.0.1 (incluyendo) 2.0.5 (excluyendo)