Le projet Node.js a publié Node.js 22.23.2 (LTS « Jod ») en tant que version de sécurité. Les notes de version, publiées le 29 juillet 2026 par Marco Ippolito, détaillent les correctifs.
Dix CVE sont corrigées. Les trois failles de gravité élevée sont : CVE-2026-56846, où la mémoire des en-têtes HTTP/2 n'était pas comptabilisée dans la session ; CVE-2026-56848, concernant le traitement différé des flux RST dans HTTP/2 ; et CVE-2026-58043, une faille du modèle de permissions pouvant accorder des accès via des nœuds de radix scindés.
Quatre correctifs de gravité moyenne portent sur la gestion des clés d'agent HTTPS pour les tableaux d'objets PFX (CVE-2026-56850), la liaison des vérifications d'identité à la réutilisation de session TLS (CVE-2026-58040), le traitement des grandes réponses DNS resolveAny (CVE-2026-58042) et les tampons d'écriture hors limites dans zlib (CVE-2026-58045).
Trois failles de faible gravité ont également été corrigées : l'application de la permission d'écriture pour les événements de trace (CVE-2026-56847), la vérification du chemin de sortie final des rapports (CVE-2026-58039) et le rejet des requêtes HTTP dépassant le nombre maximal d'en-têtes (CVE-2026-58044). Matteo Collina et RafaelGSS figurent parmi les principaux contributeurs.
De plus, l'analyseur llhttp intégré passe en version 9.4.3 et undici en 6.28.0. Les binaires et installateurs pour Windows, macOS, Linux et AIX sont disponibles sur nodejs.org ; les utilisateurs de v22.23.2 sont invités à mettre à jour rapidement.
Commentaires
Pas encore de commentaire — écris le premier.
Lance la discussion
Pas de compte ni de mot de passe — saisis simplement ton adresse e-mail et nous t’envoyons un lien de connexion à usage unique. Première visite ? Tout se met en place automatiquement.
Ton évaluation sera appliquée automatiquement après ta connexion.
Vérifie ta boîte mail
Nous avons envoyé un lien de connexion à …. Ouvre-le sur cet appareil — cet onglet te connectera automatiquement.
En attente de ton clic …
·