Description
SVGO, short for SVG Optimizer, is a Node.js library and command-line application for optimizing SVG files. From version 2.1.0 to before version 2.8.1, from version 3.0.0 to before version 3.3.3, and before version 4.0.1, SVGO accepts XML with custom entities, without guards against entity expansion or recursion. This can result in a small XML file (811 bytes) stalling the application and even crashing the Node.js process with JavaScript heap out of memory. This issue has been patched in versions 2.8.1, 3.3.3, and 4.0.1.
References (29)
Core 29
Core References
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:11856
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:11916
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:13512
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:13545
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:13553
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:13826
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:19375
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:19712
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:21017
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:21772
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:22465
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:24977
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:5807
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:6277
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:6309
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:6568
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:6926
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:7110
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:8483
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:8484
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:8490
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:8491
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:8493
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:9742
Vendor Advisory
https://access.redhat.com/security/cve/CVE-2026-29074
Vendor Advisory
https://bugzilla.redhat.com/show_bug.cgi?id=2445132
Vendor Advisory x_refsource_confirm
https://github.com/svg/svgo/security/advisories/GHSA-xpqw-6gx7-v673
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:48085
Scores
CVSS v3
7.5
EPSS
0.0061
EPSS Percentile
45.9%
Attack Vector
NETWORK
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
CISA SSVC
Vulnrichment
Exploitation
none
Automatable
yes
Technical Impact
partial
Details
CWE
CWE-776
Status
published
Products (5)
npm/svgo
2.1.0 - 2.8.1npm
svg/svgo
= 4.0.0
svg/svgo
>= 2.1.0, < 2.8.1
svg/svgo
>= 3.0.0, < 3.3.3
svgo/svgo
2.1.0 - 2.8.1
Published
Mar 06, 2026
Tracked Since
Mar 06, 2026