NodeJS - CVE-2026-56846

Date de publication :

Il s'agit d'une vulnérabilité de consommation de ressources non contrôlée dans Node.js, au niveau de l'implémentation HTTP/2.

Node.js est un environnement d'exécution JavaScript côté serveur, conçu pour développer des applications réseau, des API et des services backend asynchrones et événementiels.

Le défaut tient à ce que des blocs d'en-têtes HTTP/2 retenus en mémoire contournent le plafond maxSessionMemory, rendant inopérant le garde-fou censé borner la consommation par session : l'empreinte mémoire du processus croît sans limite effective sous un flux d'en-têtes forgés.

Elle permet à un attaquant distant non authentifié de provoquer un épuisement mémoire à distance, et donc un déni de service.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

•   Exécution de code arbitraire (à distance)
•   Déni de service (à distance)

Exploitation

La vulnérabilité exploitée est du type
CWE-400 : Uncontrolled Resource Consumption

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : En attente d’information

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   Node.js 22.x : toutes les versions jusqu'à 22.23.1 incluse.
•   Node.js 24.x : toutes les versions jusqu'à 24.18.0 incluse.
 

Solutions ou recommandations

•   Mettre à jour vers la version Node.js 22.23.2 (branche 22.x LTS).
•   Mettre à jour vers la version Node.js 24.18.1 (branche 24.x LTS).
•   Mettre à jour vers la version Node.js 26.5.1 (branche 26.x).