Vulnerabilidad en astro de withastro (CVE-2026-29772)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/03/2026
Última modificación:
25/03/2026
Descripción
Astro es un framework web. Antes de la versión 10.0.0, el gestor POST de Server Islands de Astro almacena en búfer y analiza el cuerpo completo de la solicitud como JSON sin aplicar un límite de tamaño. Debido a que JSON.parse() asigna un objeto de pila V8 para cada elemento en la entrada, una carga útil manipulada de muchos objetos JSON pequeños logra una amplificación de memoria de ~15x (bytes en tránsito a bytes en pila), permitiendo que una única solicitud no autenticada agote la pila del proceso y bloquee el servidor. La ruta /_server-islands/[name] está registrada en todas las aplicaciones Astro SSR independientemente de si algún componente utiliza server:defer, y el cuerpo se analiza antes de que se valide el nombre de la isla, por lo que cualquier aplicación Astro SSR con el adaptador autónomo de Node se ve afectada. Este problema ha sido parcheado en la versión 10.0.0.
Impacto
Puntuación base 3.x
5.90
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:astro:\@astrojs\/node:*:*:*:*:*:node.js:*:* | 9.0.0 (incluyendo) | 10.0.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



