Vulnerabilidad en path-to-regexp (CVE-2026-4926)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-400
Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
26/03/2026
Última modificación:
26/03/2026
Descripción
Impacto:<br />
<br />
Se genera una expresión regular defectuosa siempre que se tienen múltiples grupos opcionales secuenciales (sintaxis de llaves), como `{a}{b}{c}:z`. La expresión regular generada crece exponencialmente con el número de grupos, causando denegación de servicio.<br />
<br />
Parches:<br />
<br />
Corregido en la versión 8.4.0.<br />
<br />
Soluciones alternativas:<br />
<br />
Limitar el número de grupos opcionales secuenciales en los patrones de ruta. Evitar pasar entradas controladas por el usuario como patrones de ruta.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA



