Vulnerabilidad en react-router y @remix-run/server-runtime de React (CVE-2026-42342)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-400
Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
02/06/2026
Última modificación:
21/07/2026
Descripción
React Router es un router para React. En las versiones 7.0.0 a 7.14.x de react-router y las versiones 2.10.0 a 2.17.4 de @remix-run/server-runtime, ciertas solicitudes especialmente diseñadas pueden consumir recursos desproporcionados del servidor a través de una expansión de ruta ilimitada en el endpoint __manifest, lo que resulta en una degradación del tiempo de respuesta y/o indisponibilidad del servicio para los usuarios finales. Esto afecta a las aplicaciones en modo Framework de React Router, así como a las aplicaciones Remix. Esto no tiene impacto en las aplicaciones que utilizan el Modo Declarativo ('') o el Modo de Datos ('createBrowserRouter/'). Esto se ha parcheado en la versión 7.15.0 de react-router y en la versión 2.17.5 de @remix-run/server-runtime.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:shopify:react-router:*:*:*:*:*:node.js:*:* | 7.0.0 (incluyendo) | 7.15.0 (excluyendo) |
| cpe:2.3:a:shopify:remix-run\/server-runtime:*:*:*:*:*:node.js:*:* | 2.10.0 (incluyendo) | 2.17.5 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



