Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en path-to-regexp (CVE-2026-4926)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-400 Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
26/03/2026
Última modificación:
26/03/2026

Descripción

Impacto:<br /> <br /> Se genera una expresión regular defectuosa siempre que se tienen múltiples grupos opcionales secuenciales (sintaxis de llaves), como `{a}{b}{c}:z`. La expresión regular generada crece exponencialmente con el número de grupos, causando denegación de servicio.<br /> <br /> Parches:<br /> <br /> Corregido en la versión 8.4.0.<br /> <br /> Soluciones alternativas:<br /> <br /> Limitar el número de grupos opcionales secuenciales en los patrones de ruta. Evitar pasar entradas controladas por el usuario como patrones de ruta.

Referencias a soluciones, herramientas e información