Ad

CVE-2026-58041

MEDIUM CVSS 3.0: 5,3 EPSS 0.29%
Обновлено 4 августа 2026
Node.js
Параметр Значение
CVSS 5,3 (MEDIUM)
Тип уязвимости CWE-367 (Гонка проверки и использования (TOCTOU))
Поставщик Node.js
Публичный эксплойт Нет

Ошибка в Node.js node:sqlite позволяет устаревшему StatementSyncIterator, созданному с помощью DatabaseSync#createTagStore(), продолжать выполнение кэшированного подготовленного оператора после его сброса и восстановления с новыми параметрами. SQLTagStore сбрасывает кэшированные операторы напрямую с помощью sqlite3_reset(), минуя механизм аннулирования итератора, представленный для StatementSync в последних выпусках. Эта уязвимость затрагивает Node.js **22.x**, **24.x** и **26.x**.

Показать оригинальное описание (EN)

A flaw in Node.js node:sqlite allows a stale StatementSyncIterator created through DatabaseSync#createTagStore() to continue executing a cached prepared statement after it has been reset and rebound with new parameters. SQLTagStore resets cached statements using sqlite3_reset() directly, bypassing the iterator invalidation mechanism introduced for StatementSync in recent releases This vulnerability affects Node.js **22.x**, **24.x**, and **26.x**.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.0

Уязвимые продукты

nodejs:node