Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en esm.sh (CVE-2025-50180)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
25/02/2026
Última modificación:
27/02/2026

Descripción

esm.sh es una red de entrega de contenido (CDN) sin compilación para desarrollo web. En la versión 136, esm.sh es vulnerable a un SSRF de respuesta completa, permitiendo a un atacante recuperar información de sitios web internos a través de la vulnerabilidad. La versión 137 corrige la vulnerabilidad.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:esm:esm.sh:*:*:*:*:*:*:*:* 137 (excluyendo)