Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SandboxJS de Nyariv (CVE-2026-25586)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-74 Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
06/02/2026
Última modificación:
18/02/2026

Descripción

SandboxJS es una librería de sandboxing de JavaScript. Antes de 0.8.29, es posible un escape del sandbox al sombrear hasOwnProperty en un objeto sandbox, lo que deshabilita la aplicación de la lista blanca de prototipos en la ruta de acceso a propiedades. Esto permite el acceso directo a __proto__ y otras propiedades de prototipo bloqueadas, lo que permite la contaminación del Object.prototype del host y un impacto persistente entre sandboxes. Esta vulnerabilidad está corregida en 0.8.29.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nyariv:sandboxjs:*:*:*:*:*:node.js:*:* 0.8.29 (excluyendo)