Ad

CVE-2026-58045

MEDIUM CVSS 3.0: 6,2 EPSS 0.19%
Обновлено 4 августа 2026
Node.js
Параметр Значение
CVSS 6,2 (MEDIUM)
Тип уязвимости CWE-400 (Неконтролируемое потребление ресурсов)
Поставщик Node.js
Публичный эксплойт Нет

Ошибка в Node.js позволяет поддельному `TypedArray` `byteLength` запускать достижимое утверждение в синхронных API `node:zlib`, что приводит к сбою всего процесса. Затронуты все 11 синхронных функций zlib. Повторное использование этого условия может привести к отказу в обслуживании.

Эта уязвимость затрагивает Node.js **22.x**, **24.x** и **26.x**.

Показать оригинальное описание (EN)

A flaw in Node.js allows a spoofed `TypedArray` `byteLength` to trigger a reachable assertion in the synchronous `node:zlib` APIs, causing the entire process to crash. All 11 synchronous zlib functions are affected. Repeated exploitation of this condition can result in a denial of service. This vulnerability affects Node.js **22.x**, **24.x**, and **26.x**.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.0

Уязвимые продукты

nodejs:node