Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en js-libp2p de libp2p (CVE-2026-46679)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
10/06/2026
Última modificación:
23/07/2026

Descripción

libp2p es una implementación de JavaScript de la pila de red libp2p. Antes de la versión 15.0.23, tres omisiones combinadas en @libp2p/gossipsub permiten que un único par no autenticado agote la memoria heap de Node.js de cualquier nodo gossipsub con las opciones predeterminadas. Este problema ha sido parcheado en la versión 15.0.23.