Vulnerabilidad en Fastify (CVE-2026-25224)
Gravedad CVSS v3.1:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
03/02/2026
Última modificación:
10/02/2026
Descripción
Fastify es un framework web rápido y de baja sobrecarga, para Node.js. Antes de la versión 5.7.3, una vulnerabilidad de denegación de servicio en el manejo de respuestas de Web Streams de Fastify puede permitir a un cliente remoto agotar la memoria del servidor. Las aplicaciones que devuelven un ReadableStream (o una Response con un cuerpo de Web Stream) a través de reply.send() se ven afectadas. Un cliente lento o que no lee puede desencadenar un almacenamiento en búfer ilimitado cuando se ignora la contrapresión, lo que lleva a caídas del proceso o una degradación severa. Este problema ha sido parcheado en la versión 5.7.3.
Impacto
Puntuación base 3.x
3.70
Gravedad 3.x
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:fastify:fastify:*:*:*:*:*:node.js:*:* | 5.7.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



