Vulnerabilidad · Publicado 28/08/2026
SvelteKit versiones 2.49.0 a 2.52.1 con funciones remotas experimentales habilitadas contienen una vulnerabilidad que permite a atacantes enviar datos de formulario malformados para agotar recursos de CPU del servidor, causando indisponibilidad del servicio. Afecta aplicaciones web en producción en LATAM que usan estas versiones. La vulnerabilidad fue corregida en versión 2.52.2.
SvelteKit (@sveltejs/kit) versions >=2.49.0 and <=2.52.1 with experimental remote functions and form enabled contain a CPU exhaustion vulnerability in form deserialization. An attacker can send malformed form data to cause the server to become unresponsive while processing the request, resulting in denial of service. Fixed in 2.52.2.
Score: 7.5/10 — Severidad: HIGH — Estado NIST: Received
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
CWE-400
Publicado en NIST NVD.