Vulnerabilidad en markdown-it (CVE-2026-2327)
Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
12/02/2026
Última modificación:
12/02/2026
Descripción
Versiones del paquete markdown-it desde la 13.0.0 y anteriores a la 14.1.1 son vulnerables a la Denegación de Servicio por Expresiones Regulares (ReDoS) debido al uso de la expresión regular /\*+$/ en la función linkify. Un atacante puede proporcionar una secuencia larga de caracteres * seguida de un carácter no coincidente, lo que desencadena un retroceso excesivo y puede conducir a una condición de denegación de servicio.
Impacto
Puntuación base 4.0
5.50
Gravedad 4.0
MEDIA
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Referencias a soluciones, herramientas e información
- https://gist.github.com/ltduc147/c9abecae1b291ede4f692f2ab988c917
- https://github.com/markdown-it/markdown-it/blob/14.1.0/lib/rules_inline/linkify.mjs%23L33
- https://github.com/markdown-it/markdown-it/commit/4b4bbcae5e0990a5b172378e507b33a59012ed26
- https://security.snyk.io/vuln/SNYK-JS-MARKDOWNIT-10666750
- https://gist.github.com/ltduc147/c9abecae1b291ede4f692f2ab988c917
- https://security.snyk.io/vuln/SNYK-JS-MARKDOWNIT-10666750



