Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Mermaid de mermaid-js (CVE-2026-41150)

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
29/05/2026
Última modificación:
21/07/2026

Descripción

Mermaid es una herramienta de JavaScript que utiliza texto inspirado en Markdown para crear y modificar diagramas y gráficos. Antes de las versiones 10.9.6 y 11.15.0, existe un ataque de denegación de servicio al renderizar diagramas de Gantt, si estos utilizan el atributo excludes para excluir todas las fechas. mermaid.parse no se ve afectado, a menos que luego se llame a ganttDb.getTasks() (lo cual se invoca al renderizar un diagrama). Esta vulnerabilidad se corrige en las versiones 10.9.6 y 11.15.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mermaid_project:mermaid:*:*:*:*:*:node.js:*:* 10.9.6 (excluyendo)
cpe:2.3:a:mermaid_project:mermaid:*:*:*:*:*:node.js:*:* 11.0.0 (incluyendo) 11.15.0 (excluyendo)