Ad

CVE-2026-58039

LOW CVSS 3.0: 3,3 EPSS 0.18%
Обновлено 31 июля 2026
Node.js
Параметр Значение
CVSS 3,3 (LOW)
Тип уязвимости CWE-284 (Неправильный контроль доступа)
Поставщик Node.js
Публичный эксплойт Нет

Ошибка в применении модели разрешений Node.js позволяет процессу.report записывать (и перезаписывать) файлы за пределами путей --allow-fs-write. Это может привести к нарушению конфиденциальности или обходу намеченной границы безопасности в затронутых конфигурациях. Эта уязвимость затрагивает Node.js **22.x**, **24.x** и **26.x**.

Показать оригинальное описание (EN)

A flaw in Node.js Permission Model enforcement allows process.report writes (and overwrites) files outside --allow-fs-write paths. This can lead to confidentiality impact or bypass of the intended security boundary under affected configurations. This vulnerability affects Node.js **22.x**, **24.x**, and **26.x**.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.0

Уязвимые продукты

nodejs:node