ニュース

「Node.js」のセキュリティアップデートが2度の延期の末リリース、11件の脆弱性を修正

v22.23.2、v24.18.1、v26.5.1が公開

「Node.js」のセキュリティアップデート

 「Node.js」のセキュリティアップデートが、7月29日(米国時間、以下同)に実施された。当初は27日にリリースされる予定だったが、追加のテストと検証が必要になったこと、さらにインフラの問題により、2度延期されている。

 今回リリースされたバージョンは、以下の通り。できるだけ早い更新が望ましい。

 修正された脆弱性は、全11件。深刻度の内訳は「High」が3件、「Medium」が5件、「Low」が3件となっている。同梱の依存ライブラリ「undici」(8.9.0/7.29.0/6.28.0)と「llhttp」(9.4.3)も、公表済みの脆弱性に対応するため更新されている。

  • CVE-2026-56846:HTTP/2 retained headers can bypass maxSessionMemory limits(High)
  • CVE-2026-56848:HTTP/2 re-entrant send can cause heap-use-after-free(High)
  • CVE-2026-58043:Permission Model path matching can over-grant filesystem access(High)
  • CVE-2026-56850:HTTPS Agent can reuse mTLS identities across PFX certificates(Medium)
  • CVE-2026-58040:HTTPS Agent session reuse can skip hostname verification(Medium)※「CVE-2026-48934」の修正が不十分だったため、追加で対応
  • CVE-2026-58041:node:sqlite SQLTagStore iterator replay can re-execute writes(Medium)
  • CVE-2026-58042:dns.resolveAny() can abort on DNS responses with many A records(Medium)
  • CVE-2026-58045:node:zlib sync APIs can crash on spoofed TypedArray length(Medium)
  • CVE-2026-56847:Permission Model allows trace events to write outside the allowlist(Low)
  • CVE-2026-58039:Permission Model allows process reports to write outside the allowlist(Low)
  • CVE-2026-58044:HTTP parser header truncation can enable request smuggling(Low)

 「High」と評価された3件のうち2件はHTTP/2の処理に関するもので、メモリー枯渇(DoS)や解放済みメモリの参照(heap-use-after-free)を引き起こすおそれがある。残る1件はパーミッションモデルの不備で、「--permission」オプションの使用時に、許可されたパスの前後関係を悪用して意図しない範囲のファイルを読み書きできてしまうという。