Boletín de vulnerabilidades
Vulnerabilidades con productos recientemente documentados:
No hay vulnerabilidades nuevas para los productos a los que está suscrito.
Otras vulnerabilidades de los productos a los que usted está suscrito, y cuya información ha sido actualizada recientemente:
-
Vulnerabilidad en node de nodejs (CVE-2026-21712)
Severidad: MEDIA
Fecha de publicación: 30/03/2026
Fecha de última actualización: 19/08/2026
Una falla en el procesamiento de URL de Node.js causa una falla de aserción en código nativo cuando se llama a 'url.format()' con un nombre de dominio internacionalizado (IDN) malformado que contiene caracteres no válidos, colapsando el proceso de Node.js.
-
Vulnerabilidad en node de nodejs (CVE-2026-21711)
Severidad: MEDIA
Fecha de publicación: 30/03/2026
Fecha de última actualización: 19/08/2026
Un fallo en la aplicación de red del Modelo de Permisos de Node.js deja las operaciones del servidor de Sockets de Dominio Unix (UDS) sin las comprobaciones de permisos requeridas, mientras que todas las rutas de red comparables las aplican correctamente. Como resultado, el código que se ejecuta bajo --permission sin --allow-net puede crear y exponer puntos finales IPC locales, permitiendo la comunicación con otros procesos en el mismo host fuera del límite de restricción de red previsto. Esta vulnerabilidad afecta a los procesos de Node.js 25.x que utilizan el Modelo de Permisos donde se omite intencionadamente --allow-net para restringir el acceso a la red. Tenga en cuenta que --allow-net es actualmente una característica experimental.
-
Vulnerabilidad en node de nodejs (CVE-2026-21713)
Severidad: MEDIA
Fecha de publicación: 30/03/2026
Fecha de última actualización: 19/08/2026
Un fallo en la verificación HMAC de Node.js utiliza una comparación de tiempo no constante al validar firmas proporcionadas por el usuario, filtrando potencialmente información de temporización proporcional al número de bytes coincidentes. Bajo ciertos modelos de amenaza donde las mediciones de temporización de alta resolución son posibles, este comportamiento podría ser explotado como un oráculo de temporización para inferir valores HMAC. Node.js ya proporciona primitivas de comparación seguras contra ataques de temporización utilizadas en otras partes de la base de código, lo que indica que esto es un descuido en lugar de una decisión de diseño intencional. Esta vulnerabilidad afecta 20.x, 22.x, 24.x y 25.x.
-
Vulnerabilidad en node de nodejs (CVE-2026-21714)
Severidad: MEDIA
Fecha de publicación: 30/03/2026
Fecha de última actualización: 19/08/2026
Se produce una fuga de memoria en servidores HTTP/2 de Node.js cuando un cliente envía tramas WINDOW_UPDATE en el flujo 0 (a nivel de conexión) que hacen que la ventana de control de flujo exceda el valor máximo de 2³¹-1. El servidor envía correctamente una trama GOAWAY, pero el objeto Http2Session nunca se limpia. Esta vulnerabilidad afecta a los usuarios de HTTP2 en Node.js 20, 22, 24 y 25.
-
Vulnerabilidad en node de nodejs (CVE-2026-21715)
Severidad: BAJA
Fecha de publicación: 30/03/2026
Fecha de última actualización: 19/08/2026
Una falla en la aplicación del modelo de permisos del sistema de archivos de Node.js deja a 'fs.realpathSync.native()' sin las comprobaciones de permisos de lectura requeridas, mientras que todas las funciones comparables del sistema de archivos las aplican correctamente. Como resultado, el código que se ejecuta bajo '--permission' con '--allow-fs-read' restringido aún puede usar 'fs.realpathSync.native()' para verificar la existencia de archivos, resolver destinos de enlaces simbólicos y enumerar rutas del sistema de archivos fuera de los directorios permitidos. Esta vulnerabilidad afecta a los procesos 20.x, 22.x, 24.x y 25.x que utilizan el Modelo de Permisos donde '--allow-fs-read' está restringido intencionalmente.
-
Vulnerabilidad en node de nodejs (CVE-2026-21716)
Severidad: BAJA
Fecha de publicación: 30/03/2026
Fecha de última actualización: 19/08/2026
Una solución incompleta para CVE-2024-36137 deja `FileHandle.chmod()` y `FileHandle.chown()` en la API de promesas sin las comprobaciones de permisos requeridas, mientras que sus equivalentes basados en callbacks (`fs.fchmod()`, `fs.fchown()`) fueron parcheados correctamente. Como resultado, el código que se ejecuta bajo `--permission` con `--allow-fs-write` restringido aún puede usar métodos `FileHandle` basados en promesas para modificar los permisos y la propiedad de los archivos en descriptores de archivo ya abiertos, eludiendo las restricciones de escritura previstas. Esta vulnerabilidad afecta a los procesos 20.x, 22.x, 24.x y 25.x que utilizan el Modelo de Permisos donde `--allow-fs-write` está restringido intencionalmente.
-
Vulnerabilidad en node de nodejs (CVE-2026-21717)
Severidad: MEDIA
Fecha de publicación: 30/03/2026
Fecha de última actualización: 19/08/2026
Un fallo en el mecanismo de hash de cadenas de V8 hace que las cadenas similares a enteros se les aplique hash a su valor numérico, haciendo que las colisiones de hash sean trivialmente predecibles. Al elaborar una solicitud que causa muchas de estas colisiones en la tabla interna de cadenas de V8, un atacante puede degradar significativamente el rendimiento del proceso de Node.js. El desencadenante más común es cualquier punto final que llama a `JSON.parse()` en la entrada controlada por el atacante, ya que el análisis JSON internaliza automáticamente cadenas cortas en la tabla hash afectada. Esta vulnerabilidad afecta a 20.x, 22.x, 24.x y 25.x.


