Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en path-to-regexp (CVE-2026-4923)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/03/2026
Última modificación:
16/04/2026

Descripción

Impacto:<br /> <br /> Al usar múltiples comodines, combinados con al menos un parámetro, se puede generar una expresión regular que es vulnerable a ReDoS. Esta vulnerabilidad de retroceso requiere que el segundo comodín esté en un lugar distinto al final de la ruta.<br /> <br /> Ejemplos no seguros:<br /> <br /> /*foo-*bar-:baz<br /> /*a-:b-*c-:d<br /> /x/*a-:b/*c/y<br /> <br /> Ejemplos seguros:<br /> <br /> /*foo-:bar<br /> /*foo-:bar-*baz<br /> <br /> Parches:<br /> <br /> Actualice a la versión 8.4.0.<br /> <br /> Soluciones alternativas:<br /> <br /> Si está utilizando múltiples parámetros comodín, puede verificar la salida de la expresión regular con una herramienta como https://makenowjust-labs.github.io/recheck/playground/ para confirmar si una ruta es vulnerable.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pillarjs:path-to-regexp:*:*:*:*:*:node.js:*:* 8.0.0 (incluyendo) 8.4.0 (excluyendo)


Referencias a soluciones, herramientas e información