Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en React Router para React (CVE-2026-34077)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
02/06/2026
Última modificación:
22/07/2026

Descripción

React Router es un router para React. En las versiones 7.7.0 a la 7.13.1, al usar las API inestables de React Server Components (RSC) de React Router, existe una potencial vulnerabilidad de Cross-Site Scripting (XSS) del lado del cliente en el manejo de redirecciones de RSC si las redirecciones provienen de fuentes no confiables. Esto no tiene impacto en las aplicaciones que no están usando las API inestables de RSC en React Router. Esto está parcheado en la versión 7.13.2.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:shopify:react-router:*:*:*:*:*:node.js:*:* 7.0.0 (incluyendo) 7.14.0 (excluyendo)
cpe:2.3:a:turbo-stream:turbo_stream:*:*:*:*:*:node.js:*:* 3.0.0 (excluyendo)