ニュース

「Node.js」でセキュリティアップデートが実施 ~3件の脆弱性に対処

v24.0.2、v23.11.1、v22.15.1、v20.19.2へのアップデートを

「Node.js」でセキュリティアップデートが実施

 「Node.js」のセキュリティアップデートが、予告通り5月14日に実施された。以下のバージョンへのアップデートが推奨されている。

 今回のリリースでは、以下の脆弱性が修正された(括弧内は深刻度)。

  • CVE-2025-23166:Improper error handling in async cryptographic operations crashes process(High)
  • CVE-2025-23167:Improper HTTP header block termination in llhttp(Medium)
  • CVE-2025-23165:Corrupted pointer in node::fs::ReadFileUtf8(const FunctionCallbackInfo<Value>& args) when args[0] is a string(Low)

 「CVE-2025-23167」は「llhttp」v9で修正されており、それにアップグレードする前のv20系にのみ影響する。「CVE-2025-23165」は「ReadFileUtf8」を利用するv20/v22系にのみ影響する。