Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Alto CVE-2026-82259 Multiple Vendors

Vulnerabilidad de expansión de deserialización en SvelteKit 2.49.0 a 2.53.2 (CVE-2026-82259)

Vulnerabilidad · Publicado 28/08/2026

7.5
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

SvelteKit versiones 2.49.0 a 2.53.2 contienen un fallo de expansión de deserialización en la función experimental remoteFunctions. Atacantes pueden enviar entradas pequeñas que se expanden en arreglos de archivos masivos, causando agotamiento de memoria y denegación de servicio en aplicaciones web que procesan funciones remotas sin validar tamaños. El parche está disponible en versión 2.53.3.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

SvelteKit versions from 2.49.0 through 2.53.2 (fixed in 2.53.3) contain a deserialization expansion issue in the experimental form remote function. When an application enables experimental.remoteFunctions and uses the form function to process the files array without validating files.length or individual file sizes, an attacker can submit relatively small inputs that expand into very large file arrays, leading to expensive processing and denial of service.

Puntuación CVSS

Score: 7.5/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Debilidades (CWE)

CWE-502

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Actualizar SvelteKit a versión 2.53.3 inmediatamente si usa experimental.remoteFunctions
  • Auditar código que procesa form.files sin validaciones de longitud o tamaño individual
  • Implementar límites de tamaño de carga en middleware
  • Monitorear logs de aplicación para intentos de envíos anómalos
  • Validar experimentalRemoteFunctions deshabilitada en producción si no es crítica. CVSS 7.5
Esta alerta fue generada automáticamente a partir del NVD del NIST.
← Volver a todas las alertas