Vulnerability Details CVE-2026-48617
A flaw in Node.js Permission Model enforcement allows Bypass via `process.report.writeReport()` Path Misvalidation. This can lead to confidentiality impact or bypass of the intended security boundary under affected configurations. This vulnerability affects all supported release lines: **Node.js 22**, **Node.js 24**, and **Node.js 26**.
Exploit prediction scoring system (EPSS) score
EPSS Score 0.003
EPSS Ranking 24.0%
CVSS Severity
CVSS v3 Score 1.8
Products affected by CVE-2026-48617
-
cpe:2.3:a:nodejs:node.js:22.0.0
-
cpe:2.3:a:nodejs:node.js:22.1.0
-
cpe:2.3:a:nodejs:node.js:22.10.0
-
cpe:2.3:a:nodejs:node.js:22.2.0
-
cpe:2.3:a:nodejs:node.js:22.22.0
-
cpe:2.3:a:nodejs:node.js:22.22.3
-
cpe:2.3:a:nodejs:node.js:22.3.0
-
cpe:2.3:a:nodejs:node.js:22.4.0
-
cpe:2.3:a:nodejs:node.js:22.4.1
-
cpe:2.3:a:nodejs:node.js:22.5.0
-
cpe:2.3:a:nodejs:node.js:22.5.1
-
cpe:2.3:a:nodejs:node.js:22.6.0
-
cpe:2.3:a:nodejs:node.js:22.7.0
-
cpe:2.3:a:nodejs:node.js:22.8.0
-
cpe:2.3:a:nodejs:node.js:22.9.0
-
cpe:2.3:a:nodejs:node.js:24.0.0
-
cpe:2.3:a:nodejs:node.js:24.0.1
-
cpe:2.3:a:nodejs:node.js:24.0.2
-
cpe:2.3:a:nodejs:node.js:24.1.0
-
cpe:2.3:a:nodejs:node.js:24.12.0
-
cpe:2.3:a:nodejs:node.js:24.13.0
-
cpe:2.3:a:nodejs:node.js:24.16.0
-
cpe:2.3:a:nodejs:node.js:24.2.0
-
cpe:2.3:a:nodejs:node.js:24.3.0
-
cpe:2.3:a:nodejs:node.js:24.4.0
-
cpe:2.3:a:nodejs:node.js:24.4.1
-
cpe:2.3:a:nodejs:node.js:24.5.0
-
cpe:2.3:a:nodejs:node.js:26.0.0
-
cpe:2.3:a:nodejs:node.js:26.1.0
-
cpe:2.3:a:nodejs:node.js:26.2.0
-
cpe:2.3:a:nodejs:node.js:26.3.0