Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en react-router de remix-run (CVE-2026-22029)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
10/01/2026
Última modificación:
10/02/2026

Descripción

React Router es un router para React. En las versiones de @remix-run/router anteriores a la 1.23.2 y de react-router de la 7.0.0 a la 7.11.0, las redirecciones de navegación abierta de SPA de React Router (y Remix v1/v2) que se originan en cargadores o acciones en el Modo Framework, Modo Datos, o los modos RSC inestables pueden resultar en URLs inseguras que causan la ejecución no intencionada de javascript en el cliente. Esto es solo un problema si se están creando rutas de redirección a partir de contenido no confiable o a través de una redirección abierta. No hay impacto si se está utilizando el Modo Declarativo (). Este problema ha sido parcheado en la versión 1.23.2 de @remix-run/router y la versión 7.12.0 de react-router.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:shopify:remix-run\/react:*:*:*:*:*:node.js:*:* 1.23.2 (excluyendo)
cpe:2.3:a:shopify:react-router:*:*:*:*:*:node.js:*:* 7.0.0 (incluyendo) 7.11.0 (incluyendo)