Vulnerabilidad en BrowserStack Runner de browserstack (CVE-2026-49143)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
02/06/2026
Última modificación:
22/07/2026
Descripción
BrowserStack Runner hasta la versión 0.9.5 contiene una vulnerabilidad de ejecución remota de código en el gestor HTTP /_log que permite a atacantes adyacentes a la red sin autenticación ejecutar código arbitrario al enviar cuerpos de solicitud JSON manipulados al gestor, el cual pasa datos proporcionados por el usuario a vm.runInNewContext() combinado con eval(). Los atacantes pueden escapar del sandbox vm de Node.js aprovechando una referencia de función de contexto de host a través de util.format para acceder al proceso del host a través de this.constructor.constructor, logrando una ejecución remota de código completa en el sistema subyacente sin autenticación alguna.
Impacto
Puntuación base 4.0
8.70
Gravedad 4.0
ALTA
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA



