Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en react-router y @remix-run/server-runtime de React (CVE-2026-42342)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-400 Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
02/06/2026
Última modificación:
21/07/2026

Descripción

React Router es un router para React. En las versiones 7.0.0 a 7.14.x de react-router y las versiones 2.10.0 a 2.17.4 de @remix-run/server-runtime, ciertas solicitudes especialmente diseñadas pueden consumir recursos desproporcionados del servidor a través de una expansión de ruta ilimitada en el endpoint __manifest, lo que resulta en una degradación del tiempo de respuesta y/o indisponibilidad del servicio para los usuarios finales. Esto afecta a las aplicaciones en modo Framework de React Router, así como a las aplicaciones Remix. Esto no tiene impacto en las aplicaciones que utilizan el Modo Declarativo ('') o el Modo de Datos ('createBrowserRouter/'). Esto se ha parcheado en la versión 7.15.0 de react-router y en la versión 2.17.5 de @remix-run/server-runtime.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:shopify:react-router:*:*:*:*:*:node.js:*:* 7.0.0 (incluyendo) 7.15.0 (excluyendo)
cpe:2.3:a:shopify:remix-run\/server-runtime:*:*:*:*:*:node.js:*:* 2.10.0 (incluyendo) 2.17.5 (excluyendo)