Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en eslint (CVE-2025-50537)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/01/2026
Última modificación:
04/02/2026

Descripción

Vulnerabilidad de desbordamiento de pila en eslint anterior a la 9.26.0 al serializar objetos con referencias circulares en eslint/lib/shared/serialization.js. El exploit se activa a través del método RuleTester.run(), que valida los casos de prueba y busca duplicados. Durante la validación, se llama a la función interna checkDuplicateTestCase(), que a su vez utiliza la función isSerializable() para las comprobaciones de serialización. Cuando se pasa un objeto con referencia circular, isSerializable() entra en recursión infinita, lo que finalmente causa un desbordamiento de pila.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openjsf:eslint:*:*:*:*:*:node.js:*:* 9.26.0 (excluyendo)