Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Feathersjs (CVE-2026-29792)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
10/03/2026
Última modificación:
19/03/2026

Descripción

Feathersjs es un framework para crear APIs web y aplicaciones en tiempo real con TypeScript o JavaScript. Desde la 5.0.0 hasta antes de la 5.0.42, un atacante no autenticado puede enviar una solicitud GET manipulada directamente a /oauth/:provider/callback con un perfil falsificado en la cadena de consulta. La carga útil de autenticación del servicio OAuth tiene una cadena de reserva que alcanza params.query (la consulta de solicitud sin procesar) cuando las respuestas de sesión/estado de Grant están vacías. Dado que el atacante nunca inició un flujo de autorización OAuth, Grant no tiene sesión con la que trabajar y no produce ninguna respuesta, por lo que la reserva se activa. El perfil falsificado luego impulsa la búsqueda de entidades y la acuñación de JWT. El atacante obtiene un token de acceso válido para un usuario existente sin contactar nunca al proveedor OAuth. Esta vulnerabilidad se corrige en la 5.0.42.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:feathersjs:feathers:*:*:*:*:*:node.js:*:* 5.0.0 (incluyendo) 5.0.42 (excluyendo)


Referencias a soluciones, herramientas e información