[TLP:CLEAR] Node.js opravuje 11 zranitelností

Node.js verzemi 22.23.2, 24.18.1 a 26.5.1 opravuje 11 zranitelností. Nejzávažnější jsou popsány níže, zbylé naleznete na [1].

Node.js - remote memory exhaustion (CVE-2026-56846)
CVSS 7.5 (High)

Neautentizovanému vzdálenému útočníkovi je kvůli chybnému započítávání uchovávaných bloků HTTP/2 hlaviček umožněno obejít limit maxSessionMemory a vyčerpat paměť [1][2].

Zranitelnost se nachází v produktu Node.js ve verzích (>=24.0 AND <=24.18.1) OR (>=22.0 AND <22.23.2).

CVSS: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Více informací:

Zranitelnost byla veřejně oznámena 29. 7. 2026.

Node.js - out-of-bounds read/write (CVE-2026-58043)
CVSS 7.5 (High)

Autentizovanému lokálnímu útočníkovi, kterému byl v modelu oprávnění povolen přístup k jedné cestě, je kvůli chybnému vyhodnocování hranic prefixů umožněno číst nebo zapisovat soubory mimo povolený seznam cest [1][3].

Zranitelnost se nachází v produktu Node.js ve verzích (>=26.0 AND <=26.5.1) OR (>=24.0 AND <=24.18.1) OR (>=22.0 AND <22.23.2).

CVSS: CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:N

Více informací:

Zranitelnost byla veřejně oznámena 29. 7. 2026.

Node.js - heap-use-after-free (CVE-2026-56848)
CVSS 7.5 (High)

Neautentizovanému vzdálenému útočníkovi je kvůli chybnému reentrantnímu zpracování HTTP/2 v Node.js umožněno vyvolat zranitelnost typu heap-use-after-free [1][4].

Zranitelnost se nachází v produktu Node.js ve verzích (>=26.0 AND <=26.5.1) OR (>=24.0 AND <=24.18.1) OR (>=22.0 AND <22.23.2).

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Více informací:

Zranitelnost byla veřejně oznámena 29. 7. 2026.


Za CESNET-CERTS Michaela Jarošová dne 4. 8. 2026.

CESNET-CERTS Logo