Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Meta (CVE-2026-23864)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-400 Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
26/01/2026
Última modificación:
13/02/2026

Descripción

Múltiples vulnerabilidades de denegación de servicio existen en los Componentes de Servidor de React, afectando los siguientes paquetes: react-server-dom-parcel, react-server-dom-turbopack, react-server-dom-webpack.<br /> <br /> Las vulnerabilidades se activan al enviar solicitudes HTTP especialmente diseñadas a los puntos finales de las Funciones de Servidor, y podrían provocar caídas del servidor, excepciones por falta de memoria o uso excesivo de CPU; dependiendo de la ruta de código vulnerable que se esté ejecutando, la configuración de la aplicación y el código de la aplicación.<br /> <br /> Considere encarecidamente actualizar a las últimas versiones de los paquetes para reducir el riesgo y prevenir problemas de disponibilidad en aplicaciones que utilizan Componentes de Servidor de React.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:facebook:react:*:*:*:*:*:*:*:* 19.0.0 (incluyendo) 19.0.4 (excluyendo)
cpe:2.3:a:facebook:react:*:*:*:*:*:*:*:* 19.1.0 (incluyendo) 19.1.5 (excluyendo)
cpe:2.3:a:facebook:react:*:*:*:*:*:*:*:* 19.2.0 (incluyendo) 19.2.4 (excluyendo)


Referencias a soluciones, herramientas e información