PT-2026-3359 · Node.Js+2 · Node.Js+2

CVE-2025-55132

·

Publicado

2025-01-01

·

Atualizado

2026-06-23

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Node.js 20 a 25
Descrição Uma falha no modelo de permissões do Node.js permite a modificação dos timestamps de acesso e modificação de um arquivo utilizando a função futimes(), mesmo com permissões de somente leitura. Diferentemente de utimes(), futimes() ignora as verificações padrão de permissão de escrita, permitindo alterações de metadados em diretórios de somente leitura. Isso poderia potencialmente obscurecer atividades e comprometer a confiabilidade dos logs. A função vulnerável é futimes().
Recomendações Atualize para uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Correção

Incorrect Default Permissions

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2026:1842
ALSA-2026:1843
ALSA-2026:2420
ALSA-2026:2421
ALSA-2026:2422
ALSA-2026:2781
ALSA-2026:2782
ALSA-2026:2783
AZL-74982
BDU:2026-00544
BIT-NODE-2025-55132
BIT-NODE-MIN-2025-55132
CVE-2025-55132
MGASA-2026-0009
OESA-2026-1218
OESA-2026-1219
OESA-2026-1220
OESA-2026-1221
OPENSUSE-SU-2026:10062-1
OPENSUSE-SU-2026:10074-1
OPENSUSE-SU-2026:11110-1
OPENSUSE-SU-2026:20236-1
RHSA-2026:1842
RHSA-2026:1843
RHSA-2026:2420
RHSA-2026:2421
RHSA-2026:2422
RHSA-2026:2781
RHSA-2026:2782
RHSA-2026:2783
RHSA-2026:6402
RHSA-2026:6431
RHSA-2026:7378
RHSA-2026:7386
RHSA-2026:7387
RHSA-2026:7657
SUSE-SU-2026:0295-1
SUSE-SU-2026:0301-1
SUSE-SU-2026:0435-1
SUSE-SU-2026:0457-1
SUSE-SU-2026:20436-1

Produtos afetados

Node.Js
Red Os
Rocky Linux