Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en svelte de sveltejs (CVE-2026-27125)

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/02/2026
Última modificación:
23/02/2026

Descripción

svelte framework web orientado al rendimiento. Antes de la versión 5.51.5, en la renderización del lado del servidor, la propagación de atributos en elementos (por ejemplo, ) enumera propiedades heredadas de la cadena de prototipos del objeto en lugar de solo propiedades propias. En entornos donde Object.prototype ya ha sido contaminado — una condición previa fuera del control de Svelte — esto puede causar que aparezcan atributos inesperados en la salida de SSR o que SSR arroje errores. La renderización del lado del cliente no se ve afectada. Esta vulnerabilidad se corrige en la versión 5.51.5.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:svelte:svelte:*:*:*:*:*:node.js:*:* 5.51.5 (excluyendo)