ΑρχικήUpdatesΤο Node.js διορθώνει κρίσιμες ευπάθειες

Το Node.js διορθώνει κρίσιμες ευπάθειες

Το Node.js project εξέδωσε μια σειρά από ενημερώσεις ασφαλείας που αντιμετωπίζουν πολλαπλές ευπάθειες. Η ενημέρωση καλύπτει τις εκδόσεις στα 20.x, 22.x, 24.x και 25.x branches και περιλαμβάνει διορθώσεις για αρκετά ζητήματα υψηλής, μεσαίας και χαμηλής σοβαρότητας.

Node.js

Το security rollout του Μαρτίου 2026 περιλαμβάνει ενημερώσεις σε dependencies, όπως το undici (εκδόσεις 6.24.1 και 7.24.4) για υποστηριζόμενα release lines.

Μια από τις πιο σημαντικές ευπάθειες, που διορθώθηκαν, είναι η CVE-2026-21637, η οποία σχετίζεται με αδυναμία TLS error handling.

Node.js: Κίνδυνος για Απομακρυσμένη DoS επίθεση λόγω CVE-2026-21637

Η ευπάθεια CVE-2026-21637 προέρχεται από ακατάλληλο exception handling στο TLS layer. Συγκεκριμένα, η λειτουργία loadSNI() στο _tls_wrap.js δεν είχε μηχανισμό try/catch. Αυτή η παράλειψη άφησε τις εκτελέσεις SNICallback ευάλωτες σε unhandled synchronous exceptions.

Δείτε επίσης: Το exploit DarkSword διέρρευσε στο GitHub

Όταν περνάει απροσδόκητο input και το callback προκαλεί σφάλμα, το exception παρακάμπτει την προστασία TLS και οδηγεί σε uncaught exception. Στην πράξη, αυτό μπορεί να επηρεάσει ένα Nοde.js process, οδηγώντας σε πιθανό Remote Denial of Service (DoS).

Παρόμοια callback pathways, όπως ALPN και PSK, είχαν ήδη ασφαλιστεί για το CVE-2026-21637, το οποίο σημαίνει ότι ήταν μια ατελής διόρθωση της ίδιας ευπάθειας.

Αυτό το ζήτημα επηρεάζει όλες τις εκδόσεις Nοde.js που είχαν προηγουμένως λάβει το CVE-2026-21637 patch, δηλαδή τις 20.x, 22.x, 24.x και 25.x, ιδιαίτερα σε περιβάλλοντα όπου το SNICallback μπορεί να αποτύχει σε malformed server name inputs.

Το Node.js διορθώνει κρίσιμες ευπάθειες

Σοβαρή Ευπάθεια στο Node.js HTTP Handling 

Ένα άλλο κρίσιμο ζήτημα, που παρακολουθείται ως CVE-2026-21710, επηρεάζει το HTTP request processing.

Δείτε επίσης: Citrix NetScaler: Κρίσιμη ευπάθεια εκθέτει δεδομένα

Ένα ειδικά διαμορφωμένο αίτημα που περιέχει proto header μπορεί να προκαλέσει ένα uncaught TypeError όταν οι εφαρμογές έχουν πρόσβαση στο req.headersDistinct. Αυτό συμβαίνει επειδή το dest[“proto”] κάνει resolving στο Object.prototype αντί για undefined, προκαλώντας ένα .push() operation σε ένα non-array object. Δεδομένου ότι το σφάλμα προκαλείται μέσα σε έναν property getter, δεν μπορεί να αναχαιτιστεί από τους τυπικούς διαχειριστές σφαλμάτων.

Αυτό κάνει τις εφαρμογές ευάλωτες εκτός εάν οι προγραμματιστές κάνουν wrap κάθε πρόσβαση σε try/catch blocks.

Όλοι οι διακομιστές HTTP του Nοde.js που εκτελούν εκδόσεις από 20.x έως 25.x επηρεάζονται.

Ζητήματα Μεσαίας και Χαμηλής Σοβαρότητας

Αρκετές ευπάθειες μεσαίας σοβαρότητας αντιμετωπίστηκαν επίσης σε αυτήν την έκδοση: CVE-2026-21711, CVE-2026-21712, CVE-2026-21713, CVE-2026-21714, CVE-2026-21717.

Τα χαμηλής σοβαρότητας σφάλματα περιλαμβάνουν: CVE-2026-21715 και CVE-2026-21716.

Δείτε επίσης: CISA: Ευπάθεια του Craft CMS στον Κατάλογο KEV

Το Node.js διορθώνει κρίσιμες ευπάθειες

Επιπτώσεις και Επηρεαζόμενες Εκδόσεις Node.js

Οι επιπτώσεις ποικίλλουν ελαφρώς ανάλογα με τις εκδόσεις:

  • Nοde.js 25.x: 2 υψηλής, 5 μεσαίας, 2 χαμηλής σοβαρότητας ευπάθειες
  • Nοde.js 24.x: 2 υψηλής, 4 μεσαίας, 2 χαμηλής σοβαρότητας ευπάθειες
  • Nοde.js 22.x: 2 υψηλής, 4 μεσαίας, 2 χαμηλής σοβαρότητας ευπάθειες
  • Nοde.js 20.x: 2 υψηλής, 4 μεσαίας, 2 χαμηλής σοβαρότητας ευπάθειες

Το project κυκλοφόρησε ενημερωμένες εκδόσεις για την αντιμετώπιση αυτών των ζητημάτων: Nοde.js v20.20.2 Nθοde.js v22.22.2 Nοde.js v24.14.1 Nοde.js v25.8.2.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS