Vulnerabilidad en Feathersjs (CVE-2026-29792)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
10/03/2026
Última modificación:
19/03/2026
Descripción
Feathersjs es un framework para crear APIs web y aplicaciones en tiempo real con TypeScript o JavaScript. Desde la 5.0.0 hasta antes de la 5.0.42, un atacante no autenticado puede enviar una solicitud GET manipulada directamente a /oauth/:provider/callback con un perfil falsificado en la cadena de consulta. La carga útil de autenticación del servicio OAuth tiene una cadena de reserva que alcanza params.query (la consulta de solicitud sin procesar) cuando las respuestas de sesión/estado de Grant están vacías. Dado que el atacante nunca inició un flujo de autorización OAuth, Grant no tiene sesión con la que trabajar y no produce ninguna respuesta, por lo que la reserva se activa. El perfil falsificado luego impulsa la búsqueda de entidades y la acuñación de JWT. El atacante obtiene un token de acceso válido para un usuario existente sin contactar nunca al proveedor OAuth. Esta vulnerabilidad se corrige en la 5.0.42.
Impacto
Puntuación base 4.0
9.30
Gravedad 4.0
CRÍTICA
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:feathersjs:feathers:*:*:*:*:*:node.js:*:* | 5.0.0 (incluyendo) | 5.0.42 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



