NodeJS - CVE-2026-56846
Date de publication :
Il s'agit d'une vulnérabilité de consommation de ressources non contrôlée dans Node.js, au niveau de l'implémentation HTTP/2.
Node.js est un environnement d'exécution JavaScript côté serveur, conçu pour développer des applications réseau, des API et des services backend asynchrones et événementiels.
Le défaut tient à ce que des blocs d'en-têtes HTTP/2 retenus en mémoire contournent le plafond maxSessionMemory, rendant inopérant le garde-fou censé borner la consommation par session : l'empreinte mémoire du processus croît sans limite effective sous un flux d'en-têtes forgés.
Elle permet à un attaquant distant non authentifié de provoquer un épuisement mémoire à distance, et donc un déni de service.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
• Exécution de code arbitraire (à distance)
• Déni de service (à distance)
Exploitation
CWE-400 : Uncontrolled Resource Consumption
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : En attente d’information
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• Node.js 24.x : toutes les versions jusqu'à 24.18.0 incluse.
Solutions ou recommandations
• Mettre à jour vers la version Node.js 24.18.1 (branche 24.x LTS).
• Mettre à jour vers la version Node.js 26.5.1 (branche 26.x).