SvelteKit (@sveltejs/kit) versions >=2.49.0 and <=2.52.1 with experimental remote functions (experimental.remoteFunctions) and form enabled contain a memory exhaustion vulnerability in remote form deserialization. Malformed form data can cause excessive memory allocation, crashing the server process and resulting in denial of service. Fixed in 2.52.2.
{
"cna_assigner": "VulnCheck",
"cwe_ids": [
"CWE-400"
],
"osv_generated_from": "https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/82xxx/CVE-2026-82260.json",
"unresolved_ranges": [
{
"extracted_events": [
{
"introduced": "2.49.0"
},
{
"fixed": "2.52.1"
}
],
"source": "AFFECTED_FIELD"
},
{
"extracted_events": [
{
"introduced": "2.49.0"
},
{
"fixed": "2.52.1"
}
],
"source": "CPE_FIELD"
}
]
}