Skip to content
CVSS 10.0CVSS 10.0 · CRITICAL

CVE-2026-45618Ejecución de código remoto en LiquidJS

LiquidJS is a Shopify/GitHub Pages compatible template engine. Prior to version 10.26.0, it is possible to execute arbitrary code with crafted templates. Version 10.26.0 patches the issue.

Ver en NVD

Análisis

LiquidJS permite la ejecución de código arbitrario mediante el uso de plantillas maliciosas en versiones anteriores a la 10.26.0. Un atacante puede tomar control del servidor o del entorno de ejecución si logra inyectar contenido en el motor de renderizado. Es fundamental actualizar a la última versión para proteger aplicaciones web que utilicen este motor de plantillas.

Roles relevantes

JavascriptTypescriptBackendFrontendCyberSecurity

Severidad

Puntaje: 10.0(CRITICAL)
Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
AV: NETWORK
AC: LOW
PR: NONE
UI: NONE
S: CHANGED
C: HIGH
I: HIGH
A: HIGH
Tipo de falla (CWE): CWE-94

EPSS

Probabilidad de explotación (próx. 30 días): 0.0085 (0.8%)
Percentil: 54.8%
EPSS: 2026-08-13

Descripción técnica

LiquidJS is a Shopify/GitHub Pages compatible template engine. Prior to version 10.26.0, it is possible to execute arbitrary code with crafted templates. Version 10.26.0 patches the issue.

Publicada: 11/8/2026, 20:17:40
Última modificación: 13/8/2026, 15:19:40

Referencias

InicioEventosBlogRecursosCursosEquipo