Vulnerabilidad en node de nodejs (CVE-2026-21636)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-284
Control de acceso incorrecto
Fecha de publicación:
20/01/2026
Última modificación:
30/01/2026
Descripción
Una falla en el modelo de permisos de Node.js permite que las conexiones de Unix Domain Socket (UDS) eludan las restricciones de red cuando &#39;--permission&#39; está habilitado. Incluso sin &#39;--allow-net&#39;, las entradas controladas por el atacante (como URLs u opciones de socketPath) pueden conectarse a sockets locales arbitrarios a través de net, tls o undici/fetch. Esto rompe el límite de seguridad previsto del modelo de permisos y permite el acceso a servicios locales privilegiados, lo que podría llevar a escalada de privilegios, exposición de datos o ejecución de código local.<br />
<br />
* El problema afecta a los usuarios del modelo de permisos de Node.js en la versión v25.<br />
<br />
En el momento de esta vulnerabilidad, los permisos de red (&#39;--allow-net&#39;) todavía están en fase experimental.
Impacto
Puntuación base 3.x
10.00
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:* | 25.0.0 (incluyendo) | 25.3.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



