Ad

CVE-2026-58043

HIGH CVSS 3.0: 7,5 EPSS 0.14%
Обновлено 31 июля 2026
Параметр Значение
CVSS 7,5 (HIGH)
Тип уязвимости CWE-284 (Неправильный контроль доступа)
Публичный эксплойт Нет

Ошибка в применении модели разрешений Node.js может привести к чрезмерному предоставлению доступа к файловой системе за пределами границ префикса поразрядного дерева. При `--permission` злоумышленник, которому предоставлен доступ к одному пути, может злоупотреблять обработкой границ для чтения или записи по путям за пределами предполагаемого списка разрешений файловой системы. Эта уязвимость затрагивает Node.js **main**, **22.x**, **24.x** и **26.x**.

Показать оригинальное описание (EN)

A flaw in Node.js Permission Model enforcement can over-grant filesystem access across radix-tree prefix boundaries. Under `--permission`, an attacker who is granted access to one path can abuse boundary handling to read from or write to paths outside the intended filesystem allowlist. This vulnerability affects Node.js **main**, **22.x**, **24.x**, and **26.x**.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.0