Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en BrowserStack Runner de browserstack (CVE-2026-49144)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
02/06/2026
Última modificación:
22/07/2026

Descripción

BrowserStack Runner hasta la versión 0.9.5 contiene una vulnerabilidad de salto de ruta en el gestor HTTP _default en lib/server.js que permite a atacantes no autenticados y adyacentes a la red leer archivos arbitrarios. Los atacantes pueden explotar el servidor HTTP no autenticado enlazado en todas las interfaces para saltar fuera de la raíz del proyecto y acceder a archivos sensibles.