Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en fast-xml-parser (CVE-2026-25128)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
30/01/2026
Última modificación:
27/02/2026

Descripción

fast-xml-parser permite a los usuarios validar XML, analizar XML a objeto JS o construir XML desde objeto JS sin librerías basadas en C/C++ y sin callback. En las versiones 4.3.6 a la 5.3.3, existe una vulnerabilidad de tipo RangeError en el procesamiento de entidades numéricas de fast-xml-parser al analizar XML con puntos de código de entidad fuera de rango (p. ej., '?' o '?'). Esto provoca que el analizador lance una excepción no capturada, lo que bloquea cualquier aplicación que procesa entrada XML no confiable. La versión 5.3.4 corrige el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:naturalintelligence:fast-xml-parser:*:*:*:*:*:*:*:* 5.0.9 (incluyendo) 5.3.4 (excluyendo)