Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en fiber de gofiber (CVE-2026-25882)

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/02/2026
Última modificación:
27/02/2026

Descripción

Fiber es un framework web inspirado en Express escrito en Go. Existe una vulnerabilidad de denegación de servicio en Fiber v2 y v3 que permite a atacantes remotos bloquear la aplicación enviando solicitudes a rutas con más de 30 parámetros. La vulnerabilidad resulta de la falta de validación durante el registro de rutas combinada con una escritura de array sin límites durante la coincidencia de solicitudes. La versión 2.52.12 corrige el problema en la rama v2 y la 3.1.0 corrige el problema en la rama v3.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gofiber:fiber:*:*:*:*:*:go:*:* 2.0.0 (incluyendo) 2.52.12 (excluyendo)
cpe:2.3:a:gofiber:fiber:*:*:*:*:*:go:*:* 3.0.0 (incluyendo) 3.1.0 (excluyendo)