Vulnerabilidad en SandboxJS de Nyariv (CVE-2026-25520)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-74
Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
06/02/2026
Última modificación:
18/02/2026
Descripción
SandboxJS es una librería de sandboxing de JavaScript. Antes de 0.8.29, los valores de retorno de las funciones no están encapsulados. Object.values/Object.entries pueden usarse para obtener un Array que contiene el constructor Function del host; al usar Array.prototype.at se puede obtener el constructor Function del host, el cual puede usarse para ejecutar código arbitrario fuera del sandbox. Esta vulnerabilidad está corregida en 0.8.29.
Impacto
Puntuación base 3.x
10.00
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:nyariv:sandboxjs:*:*:*:*:*:node.js:*:* | 0.8.29 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



