Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en rollup (CVE-2026-27606)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
25/02/2026
Última modificación:
25/02/2026

Descripción

Rollup es un empaquetador de módulos para JavaScript. Las versiones anteriores a la 2.80.0, 3.30.0 y 4.59.0 del empaquetador de módulos Rollup (específicamente v4.x y presente en el código fuente actual) es vulnerable a una escritura de archivo arbitraria mediante salto de ruta. La sanitización insegura de nombres de archivo en el motor principal permite a un atacante controlar los nombres de archivo de salida (por ejemplo, mediante entradas con nombre de CLI, alias de fragmentos manuales o plugins maliciosos) y usar secuencias de salto ('../') para sobrescribir archivos en cualquier lugar del sistema de archivos del host para el que el proceso de compilación tenga permisos. Esto puede conducir a una ejecución remota de código (RCE) persistente al sobrescribir archivos de configuración críticos del sistema o del usuario. Las versiones 2.80.0, 3.30.0 y 4.59.0 contienen un parche para el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:rollupjs:rollup:*:*:*:*:*:node.js:*:* 2.80.0 (excluyendo)
cpe:2.3:a:rollupjs:rollup:*:*:*:*:*:node.js:*:* 3.0.0 (incluyendo) 3.30.0 (excluyendo)
cpe:2.3:a:rollupjs:rollup:*:*:*:*:*:node.js:*:* 4.0.0 (incluyendo) 4.59.0 (excluyendo)