Das Node.js-Projekt hat Node.js 22.23.2 (LTS „Jod“) als Sicherheitsrelease veröffentlicht. Die Release-Notes, am 29. Juli 2026 von Marco Ippolito veröffentlicht, beschreiben die Fixes im Detail.

Insgesamt werden zehn CVEs behoben. Die drei als hoch eingestuften Probleme sind: CVE-2026-56846, bei dem HTTP/2-Header-Speicher nicht in der Session-Abrechnung berücksichtigt wurde; CVE-2026-56848, betreffend die verzögerte RST-Stream-Behandlung in HTTP/2; sowie CVE-2026-58043, eine Schwachstelle im Permission-Modell, die über Radix-Split-Knoten unbefugten Zugriff erlauben konnte.

Vier mittelschwere Fixes betreffen die HTTPS-Agent-Schlüsselbehandlung für PFX-Objekt-Arrays (CVE-2026-56850), die Bindung von Identitätsprüfungen an TLS-Session-Reuse (CVE-2026-58040), den Umgang mit großen resolveAny-DNS-Antworten (CVE-2026-58042) und Out-of-Bounds-Schreibpuffer in zlib (CVE-2026-58045).

Zusätzlich wurden drei niedrig eingestufte Probleme behoben: Durchsetzung der Dateisystem-Schreibberechtigung für Trace-Events (CVE-2026-56847), Prüfung des finalen Report-Ausgabepfads im Permission-Modell (CVE-2026-58039) und die Ablehnung von HTTP-Requests, die die maximale Header-Anzahl überschreiten (CVE-2026-58044). Zentrale Beiträge stammen von Matteo Collina und RafaelGSS.

Außerdem wurde der mitgelieferte llhttp-Parser auf 9.4.3 und undici auf 6.28.0 aktualisiert. Binärdateien und Installer für Windows, macOS, Linux und AIX stehen auf nodejs.org bereit; Nutzer von v22.23.2 sollten zeitnah aktualisieren.