CVSS 10.0CVSS 10.0 · CRITICAL
CVE-2026-45618Ejecución de código remoto en LiquidJS
LiquidJS is a Shopify/GitHub Pages compatible template engine. Prior to version 10.26.0, it is possible to execute arbitrary code with crafted templates. Version 10.26.0 patches the issue.
Ver en NVDAnálisis
LiquidJS permite la ejecución de código arbitrario mediante el uso de plantillas maliciosas en versiones anteriores a la 10.26.0. Un atacante puede tomar control del servidor o del entorno de ejecución si logra inyectar contenido en el motor de renderizado. Es fundamental actualizar a la última versión para proteger aplicaciones web que utilicen este motor de plantillas.
Roles relevantes
JavascriptTypescriptBackendFrontendCyberSecurity
Severidad
Puntaje: 10.0(CRITICAL)
Vector:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HAV: NETWORK
AC: LOW
PR: NONE
UI: NONE
S: CHANGED
C: HIGH
I: HIGH
A: HIGH
Tipo de falla (CWE):
CWE-94EPSS
Probabilidad de explotación (próx. 30 días): 0.0085 (0.8%)
Percentil: 54.8%
EPSS: 2026-08-13
Descripción técnica
LiquidJS is a Shopify/GitHub Pages compatible template engine. Prior to version 10.26.0, it is possible to execute arbitrary code with crafted templates. Version 10.26.0 patches the issue.
Publicada: 11/8/2026, 20:17:40
Última modificación: 13/8/2026, 15:19:40