The Daily Commit · Ressort-Ausgabe Titelseite PHP AI Dev EN DE FR ES

Independent. Nonpartisan. Untested in production.

Dienstag, 28. Juli 2026 NODE.JS RELEASES (DIST)
Security!

Node.js-22.23.2-Sicherheitsrelease schließt zehn CVEs

NODE.JS RELEASES (DIST) — Das Node.js-Projekt hat Node.js 22.23.2 (LTS „Jod“) veröffentlicht, ein Sicherheitsrelease, das zehn CVEs behebt — drei davon mit hohem Schweregrad — in HTTP/2, dem Permission-Modell, HTTPS, DNS und zlib.

Das Node.js-Projekt hat Node.js 22.23.2 (LTS „Jod“) als Sicherheitsrelease veröffentlicht. Die Release-Notes, am 29. Juli 2026 von Marco Ippolito veröffentlicht, beschreiben die Fixes im Detail.

Insgesamt werden zehn CVEs behoben. Die drei als hoch eingestuften Probleme sind: CVE-2026-56846, bei dem HTTP/2-Header-Speicher nicht in der Session-Abrechnung berücksichtigt wurde; CVE-2026-56848, betreffend die verzögerte RST-Stream-Behandlung in HTTP/2; sowie CVE-2026-58043, eine Schwachstelle im Permission-Modell, die über Radix-Split-Knoten unbefugten Zugriff erlauben konnte.

Vier mittelschwere Fixes betreffen die HTTPS-Agent-Schlüsselbehandlung für PFX-Objekt-Arrays (CVE-2026-56850), die Bindung von Identitätsprüfungen an TLS-Session-Reuse (CVE-2026-58040), den Umgang mit großen resolveAny-DNS-Antworten (CVE-2026-58042) und Out-of-Bounds-Schreibpuffer in zlib (CVE-2026-58045).

Zusätzlich wurden drei niedrig eingestufte Probleme behoben: Durchsetzung der Dateisystem-Schreibberechtigung für Trace-Events (CVE-2026-56847), Prüfung des finalen Report-Ausgabepfads im Permission-Modell (CVE-2026-58039) und die Ablehnung von HTTP-Requests, die die maximale Header-Anzahl überschreiten (CVE-2026-58044). Zentrale Beiträge stammen von Matteo Collina und RafaelGSS.

Außerdem wurde der mitgelieferte llhttp-Parser auf 9.4.3 und undici auf 6.28.0 aktualisiert. Binärdateien und Installer für Windows, macOS, Linux und AIX stehen auf nodejs.org bereit; Nutzer von v22.23.2 sollten zeitnah aktualisieren.

Originalquelle lesen (Englisch) ↗

Artikel bewerten: 0

Leserforum

Noch keine Beiträge — eröffne die Debatte.

◀ Kurzmeldungen — Page D1

All stories real, just louder · The Daily Commit · Bildschirm-Ausgabe · Impressum · Datenschutz