開放原始碼JavaScript執行環境Node.js於7月29日發布安全性更新公告,揭露與修補11個漏洞,其中3個為高風險漏洞、5個為中度風險漏洞、3個為低風險漏洞。這批漏洞分別影響Node.js 22.x、24.x及26.x版本分支,目前開發團隊已釋出修補漏洞的更新版本——Node.js 22.23.2、Node.js 24.18.1及Node.js 26.5.1。
值得注意的是,這些Node.js版本為了解決公開漏洞,也囊括HTTP用戶端程式庫undici,以及HTTP協定資料解析程式庫llhttp的更新版本。
就此次Node.js揭露的高風險漏洞而言,CVE-2026-56846的問題出在HTTP/2記憶體管理機制,保留的標頭區塊可能繞過maxSessionMemory設定的記憶體用量限制,使遠端攻擊者耗盡系統記憶體,造成阻斷服務。此漏洞影響Node.js 22.x及24.x。
另一個高風險漏洞CVE-2026-56848同樣存在於HTTP/2功能。HTTP/2接收資料函式執行期間,系統可能重新進入該函式的處理流程,並呼叫傳送資料函式,造成堆積記憶體釋放後使用漏洞。此漏洞影響Node.js 22.x、24.x及26.x。
第三個高風險漏洞CVE-2026-58043影響Node.js權限模型。攻擊者若已取得特定路徑的存取權限,可能利用路徑比對缺陷,讀寫原本不在檔案系統允許清單內的其他路徑。此漏洞影響Node.js 22.x、24.x及26.x。
Node.js團隊提醒,每當發布安全性更新,終止支援版本都應視為受到影響,使用者應改用仍受支援的最新版本。