Vulnerabilidad en Mermaid de mermaid-js (CVE-2026-41150)
Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
29/05/2026
Última modificación:
21/07/2026
Descripción
Mermaid es una herramienta de JavaScript que utiliza texto inspirado en Markdown para crear y modificar diagramas y gráficos. Antes de las versiones 10.9.6 y 11.15.0, existe un ataque de denegación de servicio al renderizar diagramas de Gantt, si estos utilizan el atributo excludes para excluir todas las fechas. mermaid.parse no se ve afectado, a menos que luego se llame a ganttDb.getTasks() (lo cual se invoca al renderizar un diagrama). Esta vulnerabilidad se corrige en las versiones 10.9.6 y 11.15.0.
Impacto
Puntuación base 4.0
5.30
Gravedad 4.0
MEDIA
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:mermaid_project:mermaid:*:*:*:*:*:node.js:*:* | 10.9.6 (excluyendo) | |
| cpe:2.3:a:mermaid_project:mermaid:*:*:*:*:*:node.js:*:* | 11.0.0 (incluyendo) | 11.15.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/mermaid-js/mermaid/commit/a59ea56174712ee5430dfd5bc877cb5151f501a6
- https://github.com/mermaid-js/mermaid/commit/faafb5d49106dd32c367f3882505f2dd625aa30e
- https://github.com/mermaid-js/mermaid/releases/tag/mermaid%4011.15.0
- https://github.com/mermaid-js/mermaid/releases/tag/v10.9.6
- https://github.com/mermaid-js/mermaid/security/advisories/GHSA-6m6c-36f7-fhxh
- https://github.com/mermaid-js/mermaid/security/advisories/GHSA-6m6c-36f7-fhxh



