Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en markdown-it (CVE-2026-2327)

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
12/02/2026
Última modificación:
12/02/2026

Descripción

Versiones del paquete markdown-it desde la 13.0.0 y anteriores a la 14.1.1 son vulnerables a la Denegación de Servicio por Expresiones Regulares (ReDoS) debido al uso de la expresión regular /\*+$/ en la función linkify. Un atacante puede proporcionar una secuencia larga de caracteres * seguida de un carácter no coincidente, lo que desencadena un retroceso excesivo y puede conducir a una condición de denegación de servicio.