Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Elysia (CVE-2026-30837)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/03/2026
Última modificación:
20/03/2026

Descripción

Elysia es un framework de Typescript para validación de solicitudes, inferencia de tipos, documentación OpenAPI y comunicación cliente-servidor. Antes de la 1.4.26, t.String({ format: 'url' }) es vulnerable a ReDoS. Repetir un formato de url parcial (protocolo y nombre de host) varias veces causa que la expresión regular se ralentice significativamente. Esta vulnerabilidad está corregida en la 1.4.26.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:elysiajs:elysia:*:*:*:*:*:node.js:*:* 1.4.26 (excluyendo)