PT-2026-83111 · Sveltekit · Sveltekit

·

CVE-2026-82259

·

Publicado

2026-02-28

·

Atualizado

2026-08-28

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas SvelteKit versões 2.49.0 through 2.53.2
Description Um problema de expansão de desserialização existe na função remota experimental de formulário. Quando uma aplicação habilita experimental.remoteFunctions e utiliza a função form() para processar o array files sem validar files.length ou os tamanhos de arquivos individuais, um invasor pode enviar entradas pequenas que se expandem em arrays de arquivos muito grandes. Isso resulta em processamento oneroso e negação de serviço.
Recommendations Atualize o SvelteKit para a versão 2.53.3. Como mitigação temporária, valide files.length e os tamanhos de arquivos individuais ao usar a função form(), ou desabilite o recurso experimental.remoteFunctions.

Exploit

Correção

DoS

Deserialization of Untrusted Data

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-82259
GHSA-FPG4-JHQR-589C

Produtos afetados

Sveltekit