[TLP:CLEAR] Node.js opravuje 11 zranitelností
Node.js verzemi 22.23.2, 24.18.1 a 26.5.1 opravuje 11 zranitelností. Nejzávažnější jsou popsány níže, zbylé naleznete na [1].
Neautentizovanému vzdálenému útočníkovi je kvůli chybnému započítávání uchovávaných bloků HTTP/2 hlaviček umožněno obejít limit maxSessionMemory a vyčerpat paměť [1][2].
Zranitelnost se nachází v produktu Node.js ve verzích (>=24.0 AND <=24.18.1) OR (>=22.0 AND <22.23.2).
CVSS: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Více informací:
- CVE-2026-56846 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-400: Uncontrolled Resource Consumption at cwe.mitre.org
Zranitelnost byla veřejně oznámena 29. 7. 2026.
Autentizovanému lokálnímu útočníkovi, kterému byl v modelu oprávnění povolen přístup k jedné cestě, je kvůli chybnému vyhodnocování hranic prefixů umožněno číst nebo zapisovat soubory mimo povolený seznam cest [1][3].
Zranitelnost se nachází v produktu Node.js ve verzích (>=26.0 AND <=26.5.1) OR (>=24.0 AND <=24.18.1) OR (>=22.0 AND <22.23.2).
CVSS: CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:N
Více informací:
- CVE-2026-58043 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-284: Improper Access Control at cwe.mitre.org
Zranitelnost byla veřejně oznámena 29. 7. 2026.
Neautentizovanému vzdálenému útočníkovi je kvůli chybnému reentrantnímu zpracování HTTP/2 v Node.js umožněno vyvolat zranitelnost typu heap-use-after-free [1][4].
Zranitelnost se nachází v produktu Node.js ve verzích (>=26.0 AND <=26.5.1) OR (>=24.0 AND <=24.18.1) OR (>=22.0 AND <22.23.2).
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Více informací:
- CVE-2026-56848 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-416: Use After Free at cwe.mitre.org
Zranitelnost byla veřejně oznámena 29. 7. 2026.
Odkazy
Za CESNET-CERTS Michaela Jarošová dne 4. 8. 2026.