El proyecto Node.js ha publicado Node.js 22.23.2 (LTS «Jod») como versión de seguridad. Las notas de la versión, publicadas el 29 de julio de 2026 por Marco Ippolito, detallan las correcciones.

Se corrigen diez CVE. Los tres problemas de gravedad alta son: CVE-2026-56846, donde la memoria de las cabeceras HTTP/2 no se contabilizaba en la sesión; CVE-2026-56848, relativo al manejo diferido de flujos RST en HTTP/2; y CVE-2026-58043, un fallo en el modelo de permisos que podía otorgar acceso mediante nodos radix divididos.

Cuatro correcciones de gravedad media abordan el manejo de claves de agente HTTPS para arrays de objetos PFX (CVE-2026-56850), la vinculación de las comprobaciones de identidad a la reutilización de sesiones TLS (CVE-2026-58040), el tratamiento de respuestas DNS resolveAny de gran tamaño (CVE-2026-58042) y los búferes de escritura fuera de límites en zlib (CVE-2026-58045).

También se corrigieron tres problemas de gravedad baja: la aplicación del permiso de escritura en el sistema de archivos para eventos de traza (CVE-2026-56847), la verificación de la ruta final de salida de informes (CVE-2026-58039) y el rechazo de peticiones HTTP que superan el número máximo de cabeceras (CVE-2026-58044). Entre los principales contribuidores destacan Matteo Collina y RafaelGSS.

Además, el analizador llhttp se actualizó a la versión 9.4.3 y undici a la 6.28.0. Los binarios e instaladores para Windows, macOS, Linux y AIX están disponibles en nodejs.org; se recomienda a los usuarios de v22.23.2 actualizar cuanto antes.