{"id":"CVE-2026-82260","summary":"SvelteKit before 2.52.2 Memory Exhaustion via Remote Form Deserialization","details":"SvelteKit (@sveltejs/kit) versions \u003e=2.49.0 and \u003c=2.52.1 with experimental remote functions (experimental.remoteFunctions) and form enabled contain a memory exhaustion vulnerability in remote form deserialization. Malformed form data can cause excessive memory allocation, crashing the server process and resulting in denial of service. Fixed in 2.52.2.","aliases":["GHSA-vrhm-gvg7-fpcf"],"modified":"2026-09-02T03:47:22.765058144Z","published":"2026-08-28T10:49:43.651Z","database_specific":{"cwe_ids":["CWE-400"],"osv_generated_from":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/82xxx/CVE-2026-82260.json","unresolved_ranges":[{"source":"AFFECTED_FIELD","extracted_events":[{"introduced":"2.49.0"},{"fixed":"2.52.1"}]},{"source":"CPE_FIELD","extracted_events":[{"introduced":"2.49.0"},{"fixed":"2.52.1"}]}],"cna_assigner":"VulnCheck"},"references":[{"type":"ADVISORY","url":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/82xxx/CVE-2026-82260.json"},{"type":"ADVISORY","url":"https://github.com/sveltejs/kit/security/advisories/GHSA-vrhm-gvg7-fpcf"},{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2026-82260"},{"type":"ADVISORY","url":"https://www.vulncheck.com/advisories/sveltekit-before-2.52.2-memory-exhaustion-via-remote-form-deserialization"}],"affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/sveltejs/kit","events":[{"introduced":"ab3784911accefd8d3bc292a80d8e3b825528fd3"},{"fixed":"9c4a73733441acaa2f166d023fcdb977a9d88cf6"}],"database_specific":{"extracted_events":[{"introduced":"2.49.0"},{"fixed":"2.52.2"}],"source":"CPE_RANGE","cpe":"cpe:2.3:a:svelte:sveltekit:*:*:*:*:*:node.js:*:*"}}],"versions":["@sveltejs/kit@2.52.0","@sveltejs/adapter-auto@7.0.1","@sveltejs/enhanced-img@0.10.2","@sveltejs/kit@2.51.0","@sveltejs/enhanced-img@0.10.1","@sveltejs/adapter-node@5.5.3","@sveltejs/adapter-netlify@6.0.0","@sveltejs/adapter-cloudflare@7.2.7","@sveltejs/kit@2.50.2","@sveltejs/enhanced-img@0.10.0","@sveltejs/kit@2.50.1","@sveltejs/adapter-vercel@6.3.1","@sveltejs/adapter-node@5.5.2","@sveltejs/adapter-cloudflare@7.2.6","@sveltejs/kit@2.50.0","@sveltejs/enhanced-img@0.9.3","@sveltejs/kit@2.49.5","@sveltejs/adapter-node@5.5.1","@sveltejs/adapter-cloudflare@7.2.5","@sveltejs/adapter-node@5.5.0","@sveltejs/kit@2.49.4","@sveltejs/kit@2.49.3","@sveltejs/adapter-vercel@6.3.0","@sveltejs/kit@2.49.2","@sveltejs/kit@2.49.1","@sveltejs/package@2.5.7","@sveltejs/enhanced-img@0.9.2","@sveltejs/adapter-vercel@6.2.0","@sveltejs/enhanced-img@0.9.1","@sveltejs/kit@2.49.0"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-82260.json"}}],"schema_version":"1.9.0","severity":[{"type":"CVSS_V4","score":"CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N"}]}