Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Dottie (CVE-2026-27837)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/02/2026
Última modificación:
28/02/2026

Descripción

Dottie proporciona acceso y manipulación de objetos anidados en JavaScript. Las versiones 2.0.4 a 2.0.6 contienen una corrección incompleta para CVE-2023-26132. La protección contra la contaminación de prototipos introducida en el commit '7d3aee1' solo valida el primer segmento de una ruta separada por puntos, permitiendo a un atacante eludir la protección colocando '__proto__' en cualquier posición que no sea la primera. Tanto 'dottie.set()' como 'dottie.transform()' se ven afectados. La versión 2.0.7 contiene una corrección actualizada para abordar la vulnerabilidad residual.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:dottie_project:dottie:*:*:*:*:*:node.js:*:* 2.0.4 (incluyendo) 2.0.7 (excluyendo)