Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en undici (CVE-2026-1528)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
12/03/2026
Última modificación:
20/03/2026

Descripción

Impacto<br /> Un servidor puede responder con un marco WebSocket utilizando el formato de longitud de 64 bits y una longitud extremadamente grande. El ByteParser de undici desborda las operaciones matemáticas internas, termina en un estado inválido y lanza un TypeError fatal que termina el proceso.<br /> <br /> Parches<br /> <br /> Parcheado en la versión v7.24.0 y v6.24.0 de undici. Los usuarios deben actualizar a esta versión o posterior.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nodejs:undici:*:*:*:*:*:node.js:*:* 6.24.0 (excluyendo)
cpe:2.3:a:nodejs:undici:*:*:*:*:*:node.js:*:* 7.0.0 (incluyendo) 7.24.0 (excluyendo)