Vulnerabilidad en esm.sh (CVE-2025-50180)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
25/02/2026
Última modificación:
27/02/2026
Descripción
esm.sh es una red de entrega de contenido (CDN) sin compilación para desarrollo web. En la versión 136, esm.sh es vulnerable a un SSRF de respuesta completa, permitiendo a un atacante recuperar información de sitios web internos a través de la vulnerabilidad. La versión 137 corrige la vulnerabilidad.
Impacto
Puntuación base 4.0
8.70
Gravedad 4.0
ALTA
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:esm:esm.sh:*:*:*:*:*:*:*:* | 137 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/esm-dev/esm.sh/blob/f80ff8c8d58749e77fa964abde468fc61f8bd89e/internal/fetch/fetch.go#L13
- https://github.com/esm-dev/esm.sh/blob/f80ff8c8d58749e77fa964abde468fc61f8bd89e/server/router.go#L511
- https://github.com/esm-dev/esm.sh/commit/0593516c4cfab49ad3b4900416a8432ff2e23eb0
- https://github.com/esm-dev/esm.sh/pull/1149
- https://github.com/esm-dev/esm.sh/releases/tag/v137
- https://github.com/esm-dev/esm.sh/security/advisories/GHSA-3c9r-837r-qqm4



