The Daily Commit · Édition de rubrique La une PHP AI Dev EN DE FR ES

Independent. Nonpartisan. Untested in production.

mardi 28 juillet 2026 NODE.JS RELEASES (DIST)
Sécurité!

La version de sécurité Node.js 22.23.2 corrige dix CVE

NODE.JS RELEASES (DIST) — Le projet Node.js a publié Node.js 22.23.2 (LTS « Jod »), une version de sécurité corrigeant dix CVE — dont trois de gravité élevée — touchant HTTP/2, le modèle de permissions, HTTPS, DNS et zlib.

Le projet Node.js a publié Node.js 22.23.2 (LTS « Jod ») en tant que version de sécurité. Les notes de version, publiées le 29 juillet 2026 par Marco Ippolito, détaillent les correctifs.

Dix CVE sont corrigées. Les trois failles de gravité élevée sont : CVE-2026-56846, où la mémoire des en-têtes HTTP/2 n'était pas comptabilisée dans la session ; CVE-2026-56848, concernant le traitement différé des flux RST dans HTTP/2 ; et CVE-2026-58043, une faille du modèle de permissions pouvant accorder des accès via des nœuds de radix scindés.

Quatre correctifs de gravité moyenne portent sur la gestion des clés d'agent HTTPS pour les tableaux d'objets PFX (CVE-2026-56850), la liaison des vérifications d'identité à la réutilisation de session TLS (CVE-2026-58040), le traitement des grandes réponses DNS resolveAny (CVE-2026-58042) et les tampons d'écriture hors limites dans zlib (CVE-2026-58045).

Trois failles de faible gravité ont également été corrigées : l'application de la permission d'écriture pour les événements de trace (CVE-2026-56847), la vérification du chemin de sortie final des rapports (CVE-2026-58039) et le rejet des requêtes HTTP dépassant le nombre maximal d'en-têtes (CVE-2026-58044). Matteo Collina et RafaelGSS figurent parmi les principaux contributeurs.

De plus, l'analyseur llhttp intégré passe en version 9.4.3 et undici en 6.28.0. Les binaires et installateurs pour Windows, macOS, Linux et AIX sont disponibles sur nodejs.org ; les utilisateurs de v22.23.2 sont invités à mettre à jour rapidement.

Lire la source originale (en anglais) ↗

Évaluer cet article : 0

Tribune des lecteurs

Pas encore de contributions — lance le débat.

◀ En bref — Page D1

All stories real, just louder · The Daily Commit · Édition écran · Mentions légales · Politique de confidentialité