Node.js项目组发布了覆盖三大活跃分支的重要安全更新,一次性修复了11处漏洞。此次更新涉及22.x、24.x和26.x版本线,对应版本号分别为v22.23.2、v24.18.1和v26.5.1。根据2026年7月安全公告,这批补丁针对的薄弱环节横跨HTTP/2处理、权限模型、HTTPS连接复用、DNS解析、SQLite处理、Zlib API以及HTTP解析器等多个核心模块。
作为配套动作,Node.js还同步升级了捆绑的Undici依赖项,依据不同发行线分别更新至8.9.0、7.29.0和6.28.0版本,同时将llhttp依赖项更新至9.4.3版本。安全团队特别强调,其中两项被标记为高危等级的HTTP/2漏洞,存在被远程攻击者利用以中断Node.js服务的现实风险。
![]()
编号CVE-2026-56846的漏洞允许保留的HTTP/2头部块绕过预设的maxSessionMemory限制。攻击者可精心构造流量数据,持续消耗服务器内存,最终导致拒绝服务状况。另一个高危漏洞CVE-2026-56848同样影响所有活跃发行线。该漏洞在底层nghttp2库处理数据的同时接收额外数据时,可触发堆内存释放后使用(use-after-free)状况。此类内存安全问题不仅会导致进程崩溃,根据运行时条件的不同,还可能引发更广泛的安全影响。
权限模型模块也暴露出一处高危缺陷。编号CVE-2026-58043的漏洞源于基数树前缀边界处理存在问题,导致使用--permission选项启动的应用程序,可能错误地授予allowlist指定范围外的文件系统访问权限。这意味着已获得某个已批准路径访问权限的用户,或许能够对非预期位置的文件执行读写操作。
在中等严重性等级方面,几处缺陷直击HTTPS模块与应用整体可靠性。CVE-2026-56850可造成HTTPS代理在处理携带不同PFX证书的请求时,错误复用了双向TLS身份认证凭据。而CVE-2026-58040则修正了一个不完整的前序补丁,此前该缺陷允许TLS会话复用跳过身份策略中的主机名验证环节。
另有若干修复旨在杜绝由超量DNS响应和被篡改的TypedArray长度引发的崩溃。具体来看,CVE-2026-58042可导致dns.resolveAny()方法在响应报文包含超过256条A记录时发生中止;CVE-2026-58045则能在使用伪造TypedArray字节长度时,触发Node:zlib同步接口的崩溃。
官方还解决了与跟踪事件日志和进程报告相关的权限模型绕过问题,对应编号为CVE-2026-56847和CVE-2026-58039,均属较低严重级别。这两处风险都可能允许在--allow-fs-write授权路径之外写入文件。最后,CVE-2026-58044修复了HTTP头部截断问题,该问题可能使基于Node.js的转发代理面临请求走私攻击。项目组向所有管理员发出呼吁,应当立即着手升级,测试生产环境依赖项的兼容性,并彻底停用已失去官方支持的旧版Node.js。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.