CVE-2025-67647

SvelteKit is a framework for rapidly developing robust, performant web applications using Svelte. Prior to 2.49.5, SvelteKit is vulnerable to a server side request forgery (SSRF) and denial of service (DoS) under certain conditions. From 2.44.0 through 2.49.4, the vulnerability results in a DoS when your app has at least one prerendered route (export const prerender = true). From 2.19.0 through 2.49.4, the vulnerability results in a DoS when your app has at least one prerendered route and you are using adapter-node without a configured ORIGIN environment variable, and you are not using a reverse proxy that implements Host header validation. This vulnerability is fixed in 2.49.5.
Configurations

Configuration 1 (hide)

OR cpe:2.3:a:svelte:adapter-node:*:*:*:*:*:node.js:*:*
cpe:2.3:a:svelte:kit:*:*:*:*:*:node.js:*:*

History

17 Jun 2026, 09:57

Type Values Removed Values Added
Summary
  • (es) SvelteKit es un framework para desarrollar rápidamente aplicaciones web robustas y de alto rendimiento usando Svelte. Antes de la 2.49.5, SvelteKit es vulnerable a una falsificación de petición del lado del servidor (SSRF) y denegación de servicio (DoS) bajo ciertas condiciones. Desde la 2.44.0 hasta la 2.49.4, la vulnerabilidad resulta en una DoS cuando su aplicación tiene al menos una ruta prerrenderizada (export const prerender = true). Desde la 2.19.0 hasta la 2.49.4, la vulnerabilidad resulta en una DoS cuando su aplicación tiene al menos una ruta prerrenderizada y está usando adapter-node sin una variable de entorno ORIGIN configurada, y no está usando un proxy inverso que implemente la validación del encabezado Host. Esta vulnerabilidad está corregida en la 2.49.5.

21 Jan 2026, 20:37

Type Values Removed Values Added
CPE cpe:2.3:a:svelte:kit:*:*:*:*:*:node.js:*:*
cpe:2.3:a:svelte:adapter-node:*:*:*:*:*:node.js:*:*
First Time Svelte
Svelte kit
Svelte adapter-node
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 9.1
References () https://github.com/sveltejs/kit/commit/d9ae9b00b14f5574d109f3fd548f960594346226 - () https://github.com/sveltejs/kit/commit/d9ae9b00b14f5574d109f3fd548f960594346226 - Patch
References () https://github.com/sveltejs/kit/security/advisories/GHSA-j62c-4x62-9r35 - () https://github.com/sveltejs/kit/security/advisories/GHSA-j62c-4x62-9r35 - Vendor Advisory

15 Jan 2026, 19:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-01-15 19:16

Updated : 2026-06-17 09:57


NVD link : CVE-2025-67647

Mitre link : CVE-2025-67647

CVE.ORG link : CVE-2025-67647


JSON object : View

Products Affected

svelte

  • adapter-node
  • kit
CWE
CWE-248

Uncaught Exception

CWE-918

Server-Side Request Forgery (SSRF)