Vulnerabilidad en react-router de remix-run (CVE-2026-22030)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/01/2026
Última modificación:
05/02/2026
Descripción
React Router es un router para React. En la versión de @remix-run/server-runtime anterior a la 2.17.3. y react-router 7.0.0 hasta la 7.11.0, React Router (o Remix v2) es vulnerable a ataques CSRF en solicitudes POST de documentos a rutas de interfaz de usuario cuando se utilizan manejadores de acciones de ruta del lado del servidor en Modo Framework, o cuando se utilizan Acciones de Servidor de React en los nuevos modos RSC inestables. No hay impacto si se utiliza el Modo Declarativo () o el Modo de Datos (createBrowserRouter/). Este problema ha sido parcheado en la versión 2.17.3 de @remix-run/server-runtime y la versión 7.12.0 de react-router.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:shopify:react-router:*:*:*:*:*:node.js:*:* | 7.0.0 (incluyendo) | 7.11.0 (incluyendo) |
| cpe:2.3:a:shopify:remix-run\/react:*:*:*:*:*:node.js:*:* | 2.17.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



