Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en node de nodejs (CVE-2025-55130)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/01/2026
Última modificación:
03/02/2026

Descripción

Una falla en el modelo de permisos de Node.js permite a los atacantes eludir las restricciones `--allow-fs-read` y `--allow-fs-write` utilizando rutas de enlaces simbólicos relativos manipuladas. Al encadenar directorios y enlaces simbólicos, un script al que se le concedió acceso solo al directorio actual puede escapar de la ruta permitida y leer archivos sensibles. Esto rompe las garantías de aislamiento esperadas y permite la lectura/escritura arbitraria de archivos, lo que lleva a un posible compromiso del sistema.<br /> Esta vulnerabilidad afecta a los usuarios del modelo de permisos en Node.js v20, v22, v24 y v25.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:* 20.0.0 (incluyendo) 20.20.0 (excluyendo)
cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:* 22.0.0 (incluyendo) 22.22.0 (excluyendo)
cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:* 24.0.0 (incluyendo) 24.13.0 (excluyendo)
cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:* 25.0.0 (incluyendo) 25.3.0 (excluyendo)


Referencias a soluciones, herramientas e información