Проектът Node.js пусна важни актуализации за сигурност, които адресират 11 уязвимости в неговите активни клонове: 22.x, 24.x и 26.x.

Обновяванията вече са налични като Node.js версии v22.23.2, v24.18.1 и v26.5.1. Релийзът по сигурността от юли 2026 г. включва отстраняване на уязвимости, свързани с обработката на HTTP/2, модела на разрешенията (Permission Model), повторното използване на HTTPS връзки, DNS резолюцията, работата със SQLite, Zlib API и HTTP парсера.

Освен това Node.js актуализира вградената си зависимост Undici до версии 8.9.0, 7.29.0 и 6.28.0, в зависимост от линията на изданието, заедно със зависимостта llhttp до версия 9.4.3. Две уязвимости с висока степен на сериозност в HTTP/2 потенциално биха могли да позволят на отдалечени атакуващи да нарушат услугите на Node.js.

CVE-2026-56846 позволява на задържаните HTTP/2 хедър блокове да заобиколят конфигурирания лимит maxSessionMemory. Атакуващ може да изпрати специално изработен трафик, който консумира паметта на сървъра, което води до състояние на отказ от услуга (DoS).

CVE-2026-56848 е друг сериозен проблем с HTTP/2, засягащ всички активни линии. Тази уязвимост може да предизвика състояние на „heap use-after-free“, когато използваната библиотека nghttp2 обработва данни, докато едновременно с това получава допълнителни данни.

Такива проблеми с безопасността на паметта могат да сринат даден процес и да имат по-широки последици за сигурността в зависимост от условията на изпълнение. Актуализацията също така коригира CVE-2026-58043, уязвимост с висока степен на сериозност в модела на разрешенията на Node.js.

Приложения, стартирани с опцията --permission, биха могли погрешно да предоставят достъп до файловата система извън предвидения списък с разрешени адреси поради проблеми при обработката на префиксните граници в структурата radix-tree. Този дефект позволява на потребител с достъп до одобрен път потенциално да чете или пише файлове в неоторизирани местоположения.

Няколко грешки със средна сериозност засягат HTTPS и цялостната надеждност на приложенията. CVE-2026-56850 може да доведе до това HTTPS агентите да използват повторно взаимни TLS идентификации при заявки с различни PFX сертификати. CVE-2026-58040 коригира непълна по-ранна корекция за сигурност, която би могла да позволи повторното използване на TLS сесии да заобиколи проверката на името на хоста при различните политики за идентичност.

Други корекции имат за цел да предотвратят сривове, причинени от твърде големи DNS отговори и манипулирани дължини на TypedArray. CVE-2026-58042 може да накара dns.resolveAny() да прекрати работа, когато отговорът съдържа повече от 256 A записа, докато CVE-2026-58045 може да срине синхронните Node:zlib API при използване на фалшифицирана байтова дължина на TypedArray.

В Node.js са отстранени и заобикаляния на модела на разрешения с по-ниска степен на сериозност, свързани с регистрационните файлове за проследяване на събития (trace-event) и отчетите за процесите, идентифицирани като CVE-2026-56847 и CVE-2026-58039. И двете уязвимости биха могли да позволят записване на файлове извън пътищата, разрешени от --allow-fs-write.

Накрая, CVE-2026-58044 отстранява проблем с урязването на HTTP хедъри, който би могъл да даде възможност за контрабанда на заявки (request smuggling) в препращащи прокси сървъри, базирани на Node.js.

Администраторите се призовават да извършат обновяване незабавно, да тестват производствените си зависимости и да преустановят използването на неподдържани версии на Node.js, тъй като те остават уязвими при разкриване на пропуски в сигурността.