Vulnerabilidad en Dottie (CVE-2026-27837)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/02/2026
Última modificación:
28/02/2026
Descripción
Dottie proporciona acceso y manipulación de objetos anidados en JavaScript. Las versiones 2.0.4 a 2.0.6 contienen una corrección incompleta para CVE-2023-26132. La protección contra la contaminación de prototipos introducida en el commit '7d3aee1' solo valida el primer segmento de una ruta separada por puntos, permitiendo a un atacante eludir la protección colocando '__proto__' en cualquier posición que no sea la primera. Tanto 'dottie.set()' como 'dottie.transform()' se ven afectados. La versión 2.0.7 contiene una corrección actualizada para abordar la vulnerabilidad residual.
Impacto
Puntuación base 3.x
6.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:dottie_project:dottie:*:*:*:*:*:node.js:*:* | 2.0.4 (incluyendo) | 2.0.7 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



