« Volver al listado

CVE-2021-21391

Estado: ModificadaMedia (6.5)—

CKEditor 5 provides a WYSIWYG editing solution. This CVE affects the following npm packages: ckeditor5-engine, ckeditor5-font, ckeditor5-image, ckeditor5-list, ckeditor5-markdown-gfm, ckeditor5-media-embed, ckeditor5-paste-from-office, and ckeditor5-widget. Following an internal audit, a regular expression denial of service (ReDoS) vulnerability has been discovered in multiple CKEditor 5 packages. The vulnerability allowed to abuse particular regular expressions, which could cause a significant performance drop resulting in a browser tab freeze. It affects all users using the CKEditor 5 packages listed above at version <= 26.0.0. The problem has been recognized and patched. The fix will be available in version 27.0.0.

CVSS

Probabilidad de explotación (EPSS)

EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).

Tecnologías afectadas (8)

CWE

Referencias

JSON original (NVD)

Mostrar
{
  "id": "CVE-2021-21391",
  "cveTags": [],
  "metrics": {
    "cvssMetricV2": [
      {
        "type": "Primary",
        "source": "nvd@nist.gov",
        "cvssData": {
          "version": "2.0",
          "baseScore": 4.3,
          "accessVector": "NETWORK",
          "vectorString": "AV:N/AC:M/Au:N/C:N/I:N/A:P",
          "authentication": "NONE",
          "integrityImpact": "NONE",
          "accessComplexity": "MEDIUM",
          "availabilityImpact": "PARTIAL",
          "confidentialityImpact": "NONE"
        },
        "acInsufInfo": false,
        "impactScore": 2.9,
        "baseSeverity": "MEDIUM",
        "obtainAllPrivilege": false,
        "exploitabilityScore": 8.6,
        "obtainUserPrivilege": false,
        "obtainOtherPrivilege": false,
        "userInteractionRequired": true
      }
    ],
    "cvssMetricV31": [
      {
        "type": "Secondary",
        "source": "security-advisories@github.com",
        "cvssData": {
          "scope": "UNCHANGED",
          "version": "3.1",
          "baseScore": 6.5,
          "attackVector": "NETWORK",
          "baseSeverity": "MEDIUM",
          "vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H",
          "integrityImpact": "NONE",
          "userInteraction": "REQUIRED",
          "attackComplexity": "LOW",
          "availabilityImpact": "HIGH",
          "privilegesRequired": "NONE",
          "confidentialityImpact": "NONE"
        },
        "impactScore": 3.6,
        "exploitabilityScore": 2.8
      },
      {
        "type": "Primary",
        "source": "nvd@nist.gov",
        "cvssData": {
          "scope": "UNCHANGED",
          "version": "3.1",
          "baseScore": 6.5,
          "attackVector": "NETWORK",
          "baseSeverity": "MEDIUM",
          "vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H",
          "integrityImpact": "NONE",
          "userInteraction": "REQUIRED",
          "attackComplexity": "LOW",
          "availabilityImpact": "HIGH",
          "privilegesRequired": "NONE",
          "confidentialityImpact": "NONE"
        },
        "impactScore": 3.6,
        "exploitabilityScore": 2.8
      }
    ]
  },
  "affected": [
    {
      "source": "security-advisories@github.com",
      "affectedData": [
        {
          "vendor": "ckeditor",
          "product": "ckeditor5",
          "versions": [
            {
              "status": "affected",
              "version": "< 27.0.0"
            }
          ]
        }
      ]
    }
  ],
  "published": "2021-04-29T01:15:07.883",
  "references": [
    {
      "url": "https://github.com/ckeditor/ckeditor5/security/advisories/GHSA-3rh3-wfr4-76mj",
      "tags": [
        "Third Party Advisory"
      ],
      "source": "security-advisories@github.com"
    },
    {
      "url": "https://www.npmjs.com/package/%40ckeditor/ckeditor5-engine",
      "source": "security-advisories@github.com"
    },
    {
      "url": "https://www.npmjs.com/package/%40ckeditor/ckeditor5-font",
      "source": "security-advisories@github.com"
    },
    {
      "url": "https://www.npmjs.com/package/%40ckeditor/ckeditor5-image",
      "source": "security-advisories@github.com"
    },
    {
      "url": "https://www.npmjs.com/package/%40ckeditor/ckeditor5-list",
      "source": "security-advisories@github.com"
    },
    {
      "url": "https://www.npmjs.com/package/%40ckeditor/ckeditor5-markdown-gfm",
      "source": "security-advisories@github.com"
    },
    {
      "url": "https://www.npmjs.com/package/%40ckeditor/ckeditor5-media-embed",
      "source": "security-advisories@github.com"
    },
    {
      "url": "https://www.npmjs.com/package/%40ckeditor/ckeditor5-paste-from-office",
      "source": "security-advisories@github.com"
    },
    {
      "url": "https://www.npmjs.com/package/%40ckeditor/ckeditor5-widget",
      "source": "security-advisories@github.com"
    },
    {
      "url": "https://github.com/ckeditor/ckeditor5/security/advisories/GHSA-3rh3-wfr4-76mj",
      "tags": [
        "Third Party Advisory"
      ],
      "source": "af854a3a-2127-422b-91ae-364da2661108"
    },
    {
      "url": "https://www.npmjs.com/package/%40ckeditor/ckeditor5-engine",
      "source": "af854a3a-2127-422b-91ae-364da2661108"
    },
    {
      "url": "https://www.npmjs.com/package/%40ckeditor/ckeditor5-font",
      "source": "af854a3a-2127-422b-91ae-364da2661108"
    },
    {
      "url": "https://www.npmjs.com/package/%40ckeditor/ckeditor5-image",
      "source": "af854a3a-2127-422b-91ae-364da2661108"
    },
    {
      "url": "https://www.npmjs.com/package/%40ckeditor/ckeditor5-list",
      "source": "af854a3a-2127-422b-91ae-364da2661108"
    },
    {
      "url": "https://www.npmjs.com/package/%40ckeditor/ckeditor5-markdown-gfm",
      "source": "af854a3a-2127-422b-91ae-364da2661108"
    },
    {
      "url": "https://www.npmjs.com/package/%40ckeditor/ckeditor5-media-embed",
      "source": "af854a3a-2127-422b-91ae-364da2661108"
    },
    {
      "url": "https://www.npmjs.com/package/%40ckeditor/ckeditor5-paste-from-office",
      "source": "af854a3a-2127-422b-91ae-364da2661108"
    },
    {
      "url": "https://www.npmjs.com/package/%40ckeditor/ckeditor5-widget",
      "source": "af854a3a-2127-422b-91ae-364da2661108"
    }
  ],
  "vulnStatus": "Modified",
  "weaknesses": [
    {
      "type": "Secondary",
      "source": "security-advisories@github.com",
      "description": [
        {
          "lang": "en",
          "value": "CWE-400"
        }
      ]
    }
  ],
  "descriptions": [
    {
      "lang": "en",
      "value": "CKEditor 5 provides a WYSIWYG editing solution. This CVE affects the following npm packages: ckeditor5-engine, ckeditor5-font, ckeditor5-image, ckeditor5-list, ckeditor5-markdown-gfm, ckeditor5-media-embed, ckeditor5-paste-from-office, and ckeditor5-widget. Following an internal audit, a regular expression denial of service (ReDoS) vulnerability has been discovered in multiple CKEditor 5 packages. The vulnerability allowed to abuse particular regular expressions, which could cause a significant performance drop resulting in a browser tab freeze. It affects all users using the CKEditor 5 packages listed above at version <= 26.0.0. The problem has been recognized and patched. The fix will be available in version 27.0.0."
    },
    {
      "lang": "es",
      "value": "CKEditor 5 proporciona una solución de edición WYSIWYG.&#xa0;Este CVE afecta a los siguientes paquetes npm: ckeditor5-engine, ckeditor5-font, ckeditor5-image, ckeditor5-list, ckeditor5-markdown-gfm, ckeditor5-media-embed, ckeditor5-paste-from-office y ckeditor5-widget.&#xa0;Después de una auditoría interna, se detectó una vulnerabilidad de denegación de servicio de expresión regular (ReDoS) en varios paquetes de CKEditor 5.&#xa0;La vulnerabilidad permitió abusar de determinadas expresiones regulares, lo que podría causar una perdida significativa del rendimiento, lo que causaría la congelación de la pestaña del navegador.&#xa0;Afecta a todos los usuarios que usan los paquetes CKEditor 5 enumerados anteriormente en la versión anterior a 26.0.0 e incluyéndola.&#xa0;El problema ha sido reconocido y parcheado.&#xa0;La corrección estará disponible en la versión 27.0.0"
    }
  ],
  "lastModified": "2026-06-17T03:35:28.500",
  "configurations": [
    {
      "nodes": [
        {
          "negate": false,
          "cpeMatch": [
            {
              "criteria": "cpe:2.3:a:ckeditor:ckeditor5-engine:*:*:*:*:*:node.js:*:*",
              "vulnerable": true,
              "matchCriteriaId": "67079ED7-67C7-43E6-B2ED-FC8F38073844",
              "versionEndExcluding": "27.0.0"
            },
            {
              "criteria": "cpe:2.3:a:ckeditor:ckeditor5-font:*:*:*:*:*:node.js:*:*",
              "vulnerable": true,
              "matchCriteriaId": "49A57CEA-AF9A-406B-97E3-0174F98CF961",
              "versionEndExcluding": "27.0.0"
            },
            {
              "criteria": "cpe:2.3:a:ckeditor:ckeditor5-image:*:*:*:*:*:node.js:*:*",
              "vulnerable": true,
              "matchCriteriaId": "8AA7F807-41B2-492E-AC3F-ECC940A9D087",
              "versionEndExcluding": "27.0.0"
            },
            {
              "criteria": "cpe:2.3:a:ckeditor:ckeditor5-list:*:*:*:*:*:node.js:*:*",
              "vulnerable": true,
              "matchCriteriaId": "ECFF8404-52EF-49E0-BB96-5C366362DD9E",
              "versionEndExcluding": "27.0.0"
            },
            {
              "criteria": "cpe:2.3:a:ckeditor:ckeditor5-markdown-gfm:*:*:*:*:*:node.js:*:*",
              "vulnerable": true,
              "matchCriteriaId": "2DDE77C4-ECA2-490F-8B67-D9CC0990FF33",
              "versionEndExcluding": "27.0.0"
            },
            {
              "criteria": "cpe:2.3:a:ckeditor:ckeditor5-media-embed:*:*:*:*:*:node.js:*:*",
              "vulnerable": true,
              "matchCriteriaId": "C9FD93F0-391D-4910-846C-B972D0737066",
              "versionEndExcluding": "27.0.0"
            },
            {
              "criteria": "cpe:2.3:a:ckeditor:ckeditor5-paste-from-office:*:*:*:*:*:node.js:*:*",
              "vulnerable": true,
              "matchCriteriaId": "2B80F6F9-37B6-4FE3-B7C6-07931AD022BD",
              "versionEndExcluding": "27.0.0"
            },
            {
              "criteria": "cpe:2.3:a:ckeditor:ckeditor5-widget:*:*:*:*:*:node.js:*:*",
              "vulnerable": true,
              "matchCriteriaId": "2BD4B908-0A73-4410-813D-34A4108052D0",
              "versionEndExcluding": "27.0.0"
            }
          ],
          "operator": "OR"
        }
      ]
    }
  ],
  "sourceIdentifier": "security-advisories@github.com"
}