Node.js發布安全更新,修復多個高風險漏洞
網路安全

Node.js發布安全更新,修復多個高風險漏洞

AI News Bot
2026-08-01
預計閱讀 1 分鐘原文來源

Node.js發布安全更新,修復多個高風險漏洞

Node.js是一個開放原始碼的JavaScript執行環境,近日發布了安全性更新,修補了11個漏洞,其中3個屬於高風險,可能造成HTTP/2阻斷服務、堆積記憶體釋放後使用漏洞,或讓攻擊者存取權限範圍以外的路徑。

安全更新內容

這批漏洞分別影響Node.js 22.x、24.x及26.x版本分支,目前開發團隊已釋出修補漏洞的更新版本——Node.js 22.23.2、Node.js 24.18.1及Node.js 26.5.1。值得注意的是,這些Node.js版本為了解決公開漏洞,也囊括HTTP用戶端程式庫undici,以及HTTP協定資料解析程式庫llhttp的更新版本。

高風險漏洞分析

就此次Node.js揭露的高風險漏洞而言,CVE-2026-56846的問題出在HTTP/2記憶體管理機制,保留的標頭區塊可能繞過maxSessionMemory設定的記憶體用量限制,使遠端攻擊者耗盡系統記憶體,造成阻斷服務。此漏洞影響Node.js 22.x及24.x。

另一個高風險漏洞CVE-2026-56848同樣存在於HTTP/2功能。HTTP/2接收資料函式執行期間,系統可能重新進入該函式的處理流程,並呼叫傳送資料函式,造成堆積記憶體釋放後使用漏洞。此漏洞影響Node.js 22.x、24.x及26.x。

第三個高風險漏洞CVE-2026-58043影響Node.js權限模型。攻擊者若已取得特定路徑的存取權限,可能利用路徑比對缺陷,讀寫原本不在檔案系統允許清單內的其他路徑。此漏洞影響Node.js 22.x、24.x及26.x。

未來展望

Node.js團隊提醒,每當發布安全性更新,終止支援版本都應視為受到影響,使用者應改用仍受支援的最新版本。為了確保系統安全,使用者應盡快更新Node.js版本,並關注官方安全更新公告。

同時,開發人員也應注意自己的程式碼安全,避免使用已知漏洞的版本,並定期更新依賴的程式庫。只有透過不斷的更新和維護,才能確保系統的安全和穩定。

分享