Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en image-size (CVE-2025-71319)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/06/2026
Última modificación:
24/07/2026

Descripción

image-size 1.1.0 anterior a 1.2.1 y 2.0.0 anterior a 2.0.2 contienen una vulnerabilidad de denegación de servicio en la función findBox al procesar imágenes especialmente manipuladas con cajas de tamaño cero. Atacantes remotos pueden causar el bloqueo de la aplicación al suministrar archivos de imagen JXL, HEIF o JP2 maliciosos con tamaño de caja cero, desencadenando bucles infinitos durante la validación de la imagen.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:image-size:image-size:*:*:*:*:*:node.js:*:* 1.1.0 (incluyendo) 1.2.1 (incluyendo)
cpe:2.3:a:image-size:image-size:*:*:*:*:*:node.js:*:* 2.0.0 (incluyendo) 2.0.2 (incluyendo)
cpe:2.3:a:redhat:discovery:2.0:*:*:*:*:*:*:*
cpe:2.3:a:redhat:gatekeeper:3.0:*:*:*:*:*:*:*
cpe:2.3:a:redhat:trusted_artifact_signer:*:*:*:*:*:*:*:* 1.4 (incluyendo) 1.4.2 (excluyendo)
cpe:2.3:o:redhat:enterprise_linux:8.0:*:*:*:*:*:*:*