Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en node de nodejs (CVE-2026-21636)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-284 Control de acceso incorrecto
Fecha de publicación:
20/01/2026
Última modificación:
30/01/2026

Descripción

Una falla en el modelo de permisos de Node.js permite que las conexiones de Unix Domain Socket (UDS) eludan las restricciones de red cuando &amp;#39;--permission&amp;#39; está habilitado. Incluso sin &amp;#39;--allow-net&amp;#39;, las entradas controladas por el atacante (como URLs u opciones de socketPath) pueden conectarse a sockets locales arbitrarios a través de net, tls o undici/fetch. Esto rompe el límite de seguridad previsto del modelo de permisos y permite el acceso a servicios locales privilegiados, lo que podría llevar a escalada de privilegios, exposición de datos o ejecución de código local.<br /> <br /> * El problema afecta a los usuarios del modelo de permisos de Node.js en la versión v25.<br /> <br /> En el momento de esta vulnerabilidad, los permisos de red (&amp;#39;--allow-net&amp;#39;) todavía están en fase experimental.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:* 25.0.0 (incluyendo) 25.3.0 (excluyendo)


Referencias a soluciones, herramientas e información