CVE-2026-82258 MEDIUM

CVE-2026-82258: SvelteKit 2.38.0 before 2.60.1 Cross-User Data Disclosure via query.batch

Vendor Sveltejs
Product kit
Weakness CWE-362
Published August 28, 2026
Last update August 28, 2026

CVSS base score

5.9/10
Attack vector Network
Attack complexity High
Privileges required Low
User interaction
Confidentiality
Integrity

CVSS vector

CVSS:4.0/AV:N/AC:H/AT:P/PR:L/UI:P/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N

What the vulnerability does

01Description

SvelteKit versions from 2.38.0 before 2.60.1 contain a race condition in query.batch that allows concurrent requests from different users to merge under a single request context. Attackers can exploit specific timing conditions to access sensitive data from other users' concurrent requests.

Key dates

02Disclosure timeline

August 28, 2026 CVE published

Related vulnerabilities

04Related CVE