Description
SvelteKit versions from 2.38.0 before 2.60.1 contain a race condition in query.batch that allows concurrent requests from different users to merge under a single request context. Attackers can exploit specific timing conditions to access sensitive data from other users' concurrent requests.
No analysis available yet.
Remediation
No remediation available yet.
Tracking
Sign in to view the affected projects.
Advisories
No advisories yet.
References
History
Fri, 28 Aug 2026 11:30:00 +0000
| Type | Values Removed | Values Added |
|---|---|---|
| Description | SvelteKit versions from 2.38.0 before 2.60.1 contain a race condition in query.batch that allows concurrent requests from different users to merge under a single request context. Attackers can exploit specific timing conditions to access sensitive data from other users' concurrent requests. | |
| Title | SvelteKit 2.38.0 before 2.60.1 Cross-User Data Disclosure via query.batch | |
| First Time appeared |
Svelte
Svelte kit |
|
| Weaknesses | CWE-362 | |
| CPEs | cpe:2.3:a:svelte:kit:*:*:*:*:*:*:*:* | |
| Vendors & Products |
Svelte
Svelte kit |
|
| References |
| |
| Metrics |
cvssV4_0
|
Status: PUBLISHED
Assigner: VulnCheck
Published:
Updated: 2026-08-28T10:49:42.085Z
Reserved: 2026-08-28T10:39:30.356Z
Link: CVE-2026-82258
No data.
Status : Received
Published: 2026-08-28T12:16:38.770
Modified: 2026-08-28T12:16:38.770
Link: CVE-2026-82258
No data.
OpenCVE Enrichment
No data.
Weaknesses
-
CWE-362
Concurrent Execution using Shared Resource with Improper Synchronization ('Race Condition')