undici WebSocket client vulnerable to denial of service via fragment count bypass
Impact: The undici WebSocket client enforces maxPayloadSize on the cumulative byte count of fragments in a message but does not enforce a limit on the number of fragments. A malicious WebSocket server can stream many small or empty continuation frames that each pass per-frame and cumulative-size validation, collectively causing unbounded memory growth in the client process. The result is memory exhaustion and a denial of service. Affected applications are those using the undici WebSocket client (new WebSocket(...)) or the WebSocketStream API that can be induced to connect to an attacker-controlled or compromised WebSocket endpoint. All releases starting at undici 6.17.0 are affected. Patches: Upgrade to undici >= 6.26.0, >= 7.28.0, or >= 8.5.0. Workarounds: No workaround is available. The fix must be applied through an upgrade.
- GHSA-vxpw-j846-p89q
- ALSA-2026:35841
- ALSA-2026:35842
- ALSA-2026:35891
- ALSA-2026:35892
- ALSA-2026:39868
- ALSA-2026:41947
- openSUSE-SU-2026:11121-1
- openSUSE-SU-2026:21058-1
- openSUSE-SU-2026:21236-1
- RHSA-2026:35841
- RHSA-2026:35842
- RHSA-2026:35891
- RHSA-2026:35892
- RHSA-2026:38009
- RHSA-2026:38236
- RHSA-2026:39246
- RHSA-2026:39868
- RHSA-2026:41947
- RHSA-2026:52399
- Yayın
- 17 Haz 2026
- Güncelleme
- 11 Eyl 2026
- EPSS
- %0,8 · 54. yüzdelik
- CWE
- CWE-400
Takip etmek için giriş yap · Takip ettiğin kayıt KEV’e girer, istismarı çıkar ya da güncellenirse bildirim alırsın.
Rapor araçları
Aksiyon skoru
30
İzleyin
Şimdilik düşük öncelik.
- CVSS
- 30 / 40 · 7.5 / 10
- CISA KEV
- 0 / 30 · Listede değil
- EPSS
- 0 / 30 · %0,8
CISA SSVC kararı
- Sömürü
- yok
- Otomatikleştirilebilir
- evet
- Teknik etki
- kısmi
Vulnrichment: CISA'nın karar ağacı girdileri.
CNA ile NVD puanı
- NVD
- —
- CNA · openjs
- 7,5
- NVD henüz kendi puanını vermedi; gösterilen puan CNA’nın.
Kaydı açan otoritenin puanı ile NVD’nin bağımsız puanı. İki puan arasındaki fark ciddiyetin tartışmalı olduğunu gösterir.
Etkilenen sistemler
| Üretici | Ürün | CPE |
|---|---|---|
| nodejs | undici | cpe:2.3:a:nodejs:undici |
Etkilenen sürümler
NVD sürüm aralıkları (katalogdaki ürünler için). Stack’ine sürümle eklersen eşleşme bunlarla yapılır.
- nodejs undici6.17.0 ve sonrası · 6.27.0 öncesi
- nodejs undici7.0.0 ve sonrası · 7.28.0 öncesi
- nodejs undici8.0.0 ve sonrası · 8.5.0 öncesi
Üreticinin bildirdiği sürümler
Kaydı açan otorite (openjs) tarafından bildirilen etkilenen sürüm aralıkları. NVD'nin CPE analizinden bağımsızdır ve genellikle ondan önce gelir.
undici undici
- 6.26.0, 7.28.0, 8.5.0etkilenmez
- 6.26.0 öncesietkilenir · semver
- 7.0.0 ve sonrası · 7.28.0 öncesietkilenir · semver
- 8.0.0 ve sonrası · 8.5.0 öncesietkilenir · semver
Paket düzeyi etkilenme
OSV ve GitHub Advisory verisi: ekosistem, paket ve aralık. SBOM eşleşmesi bu tabloyu kullanır.
| Ekosistem | Paket | Etkilenen aralık | Düzeltme |
|---|---|---|---|
| AlmaLinux:10 | nodejs | 1:22.23.1-2.el10_2 öncesi | 1:22.23.1-2.el10_2 |
| AlmaLinux:10 | nodejs-devel | 1:22.23.1-2.el10_2 öncesi | 1:22.23.1-2.el10_2 |
| AlmaLinux:10 | nodejs-docs | 1:22.23.1-2.el10_2 öncesi | 1:22.23.1-2.el10_2 |
| AlmaLinux:10 | nodejs-full-i18n | 1:22.23.1-2.el10_2 öncesi | 1:22.23.1-2.el10_2 |
| AlmaLinux:10 | nodejs-libs | 1:22.23.1-2.el10_2 öncesi | 1:22.23.1-2.el10_2 |
| AlmaLinux:10 | nodejs-npm | 1:10.9.8-1.22.23.1.2.el10_2 öncesi | 1:10.9.8-1.22.23.1.2.el10_2 |
| AlmaLinux:10 | nodejs24 | 1:24.18.0-1.el10_2 öncesi | 1:24.18.0-1.el10_2 |
| AlmaLinux:10 | nodejs24-devel | 1:24.18.0-1.el10_2 öncesi | 1:24.18.0-1.el10_2 |
| AlmaLinux:10 | nodejs24-docs | 1:24.18.0-1.el10_2 öncesi | 1:24.18.0-1.el10_2 |
| AlmaLinux:10 | nodejs24-full-i18n | 1:24.18.0-1.el10_2 öncesi | 1:24.18.0-1.el10_2 |
| AlmaLinux:10 | nodejs24-libs | 1:24.18.0-1.el10_2 öncesi | 1:24.18.0-1.el10_2 |
| AlmaLinux:10 | nodejs24-npm | 1:11.16.0-1.24.18.0.1.el10_2 öncesi | 1:11.16.0-1.24.18.0.1.el10_2 |
| AlmaLinux:8 | nodejs | 1:24.18.0-1.module_el8.10.0+4228+2938bc94 öncesi | 1:24.18.0-1.module_el8.10.0+4228+2938bc94 |
| AlmaLinux:8 | nodejs | 1:22.23.1-1.module_el8.10.0+4231+1bf2f855 öncesi | 1:22.23.1-1.module_el8.10.0+4231+1bf2f855 |
| AlmaLinux:8 | nodejs-devel | 1:24.18.0-1.module_el8.10.0+4228+2938bc94 öncesi | 1:24.18.0-1.module_el8.10.0+4228+2938bc94 |
| AlmaLinux:8 | nodejs-devel | 1:22.23.1-1.module_el8.10.0+4231+1bf2f855 öncesi | 1:22.23.1-1.module_el8.10.0+4231+1bf2f855 |
| AlmaLinux:8 | nodejs-docs | 1:22.23.1-1.module_el8.10.0+4231+1bf2f855 öncesi | 1:22.23.1-1.module_el8.10.0+4231+1bf2f855 |
| AlmaLinux:8 | nodejs-docs | 1:24.18.0-1.module_el8.10.0+4228+2938bc94 öncesi | 1:24.18.0-1.module_el8.10.0+4228+2938bc94 |
| AlmaLinux:8 | nodejs-full-i18n | 1:22.23.1-1.module_el8.10.0+4231+1bf2f855 öncesi | 1:22.23.1-1.module_el8.10.0+4231+1bf2f855 |
| AlmaLinux:8 | nodejs-full-i18n | 1:24.18.0-1.module_el8.10.0+4228+2938bc94 öncesi | 1:24.18.0-1.module_el8.10.0+4228+2938bc94 |
| AlmaLinux:8 | nodejs-libs | 1:24.18.0-1.module_el8.10.0+4228+2938bc94 öncesi | 1:24.18.0-1.module_el8.10.0+4228+2938bc94 |
| AlmaLinux:8 | nodejs-libs | 1:22.23.1-1.module_el8.10.0+4231+1bf2f855 öncesi | 1:22.23.1-1.module_el8.10.0+4231+1bf2f855 |
| AlmaLinux:8 | nodejs-nodemon | 3.0.3-1.module_el8.10.0+4061+f8ceeab9 öncesi | 3.0.3-1.module_el8.10.0+4061+f8ceeab9 |
| AlmaLinux:8 | nodejs-nodemon | 3.0.1-1.module_el8.10.0+3956+47c9ee9f öncesi | 3.0.1-1.module_el8.10.0+3956+47c9ee9f |
+96
Aynı üründe
nodejs: tüm kayıtlarAynı birincil ürünün en yüksek skorlu diğer kayıtları.
- CVE-2022-35949`undici.request` vulnerable to SSRF using absolute URL on `pathname`40Planlayın
- CVE-2026-1525undici is vulnerable to Inconsistent Interpretation of HTTP Requests ('HTTP Request/Response Smuggling')39İzleyin
- CVE-2026-84961undici vulnerable to TLS certificate validation bypass via dropped connect options in BalancedPool36İzleyin
- CVE-2026-13697undici vulnerable to cross-user information disclosure and parse-time crash via degenerate private cache directives36İzleyin
- CVE-2026-6734undici vulnerable to cross-origin request routing via SOCKS5 proxy pool reuse35İzleyin
- CVE-2026-84933undici vulnerable to cross-user cookie disclosure via Set-Cookie caching in shared caches32İzleyin
Düzeltme
Hangi sürüme geçmeli
Üretici, paket deposu ve Microsoft kayıtlarından derlenen düzeltme sürümleri. Yükseltmeden önce üreticinin notunu doğrulayın.
| Ürün / paket | Düzeltilmiş sürüm | Kaynak |
|---|---|---|
| undici undici | 6.26.0 | Üretici (CNA) |
| undici undici | 7.28.0 | Üretici (CNA) |
| undici undici | 8.5.0 | Üretici (CNA) |
| almalinux:nodejs | 1:22.23.1-2.el10_2 · AlmaLinux:10 | Paket deposu (OSV) |
| almalinux:nodejs-devel | 1:22.23.1-2.el10_2 · AlmaLinux:10 | Paket deposu (OSV) |
| almalinux:nodejs-docs | 1:22.23.1-2.el10_2 · AlmaLinux:10 | Paket deposu (OSV) |
| almalinux:nodejs-full-i18n | 1:22.23.1-2.el10_2 · AlmaLinux:10 | Paket deposu (OSV) |
| almalinux:nodejs-libs | 1:22.23.1-2.el10_2 · AlmaLinux:10 | Paket deposu (OSV) |
| almalinux:nodejs-npm | 1:10.9.8-1.22.23.1.2.el10_2 · AlmaLinux:10 | Paket deposu (OSV) |
| almalinux:nodejs24 | 1:24.18.0-1.el10_2 · AlmaLinux:10 | Paket deposu (OSV) |
| almalinux:nodejs24-devel | 1:24.18.0-1.el10_2 · AlmaLinux:10 | Paket deposu (OSV) |
| almalinux:nodejs24-docs | 1:24.18.0-1.el10_2 · AlmaLinux:10 | Paket deposu (OSV) |
| almalinux:nodejs24-full-i18n | 1:24.18.0-1.el10_2 · AlmaLinux:10 | Paket deposu (OSV) |
| almalinux:nodejs24-libs | 1:24.18.0-1.el10_2 · AlmaLinux:10 | Paket deposu (OSV) |
| almalinux:nodejs24-npm | 1:11.16.0-1.24.18.0.1.el10_2 · AlmaLinux:10 | Paket deposu (OSV) |
| debian:node-undici | 8.5.0+dfsg+~cs3.2.0-1 · Debian:14 | Paket deposu (OSV) |
| npm:undici | 6.27.0 | Paket deposu (OSV) |
| npm:undici | 7.28.0 | Paket deposu (OSV) |
| npm:undici | 8.5.0 | Paket deposu (OSV) |
| opensuse:nodejs22 | 22.23.0-160000.1.1 · openSUSE:Leap 16.0 | Paket deposu (OSV) |
| opensuse:nodejs24 | 24.17.0-1.1 · openSUSE:Tumbleweed | Paket deposu (OSV) |
| red hat:nodejs | 1:22.23.1-2.el10_2 · Red Hat:enterprise_linux:10.2 | Paket deposu (OSV) |
| red hat:nodejs-debuginfo | 1:22.23.1-2.el10_2 · Red Hat:enterprise_linux:10.2 | Paket deposu (OSV) |
| red hat:nodejs-devel | 1:22.23.1-2.el10_2 · Red Hat:enterprise_linux:10.2 | Paket deposu (OSV) |
| red hat:nodejs24 | 1:24.18.0-1.el10_2 · Red Hat:enterprise_linux:10.2 | Paket deposu (OSV) |
| red hat:nodejs24-debuginfo | 1:24.18.0-1.el10_2 · Red Hat:enterprise_linux:10.2 | Paket deposu (OSV) |
| red hat:nodejs24-debugsource | 1:24.18.0-1.el10_2 · Red Hat:enterprise_linux:10.2 | Paket deposu (OSV) |
| red hat:nodejs24-devel | 1:24.18.0-1.el10_2 · Red Hat:enterprise_linux:10.2 | Paket deposu (OSV) |
| red hat:nodejs24-docs | 1:24.18.0-1.el10_2 · Red Hat:enterprise_linux:10.2 | Paket deposu (OSV) |
| red hat:nodejs24-full-i18n | 1:24.18.0-1.el10_2 · Red Hat:enterprise_linux:10.2 | Paket deposu (OSV) |
+13
İstismar durumu
Bilinen kamuya açık istismar yok
Şu an kamuya açık bir istismar görülmedi. Bu, güvende olduğunuz anlamına gelmez; yalnızca eşiğin biraz daha yüksek olduğunu gösterir.
Araştırma bağlamı
Pentester ve araştırmacı için: saldırı profili, puan anlaşmazlığı, zaman çizelgesi, yama commit’leri, kredi, varyant ve zincir adayları, bug bounty kapsamı. Hepsi mevcut veriden türetilir; istismar kodu içermez.
Zaman çizelgesi
Yayından bugüne: kavram kanıtı, Metasploit modülü, CISA KEV ve düzeltme kaydı. Tarihler kaynakların bildirdiği tarihlerdir.
Yayın dışında tarihli olay yok.
FIRST EPSS günlük puanı; yalnızca 0,01 ve üstü değişimler kaydedilir (adım grafiği).
Yama ve commit bağlantıları
Referanslardaki commit, PR ve diff adresleri. Patch-diff ve varyant avı için başlangıç noktası; istismar değil, düzeltmedir.
Referanslarda commit ya da PR bağlantısı yok.
Kredi
Tüm araştırmacılarCNA kaydında adı geçen bulan, bildiren ve analistler. Ada tıkla, aynı araştırmacının diğer kayıtlarını gör.
- lpincabildiren
- Nadav0077bulan
- UlisesGascondüzeltme inceleyici
Varyant adayları
Aynı üründe aynı zafiyet sınıfı, 18 ay içinde. Yama kök nedeni kapatmadıysa kardeş hata burada olur.
- CVE-2026-96750 gün araylaundici WebSocket client vulnerable to denial of service via cumulative fragment bypass30İzleyin
Zincir adayları
Aynı üründe kimlik doğrulama atlatma ile yetki isteyen bir açık kısa aralıkla yayımlanmış: birlikte kimlik doğrulamasız bir yola dönüşebilir.
—
Bug bounty kapsamı
Ürünün üreticisi herkese açık bir programda görünüyor. Eşleşme ad üzerinden yapıldı; kapsam metnini programda doğrulayın.
Teknik detay
Saldırı koşulları
- İnternetten erişebilen herkes tetikleyebilir.
- Hesap ya da parola gerekmez.
- Kullanıcının bir şey yapması gerekmez.
- Özel bir koşul gerekmez; tekrarlanabilir.
Başarılı olursa
- Gizlilik
- yok
- Bütünlük
- yok
- Erişilebilirlik
- yüksek · hizmet durdurulabilir
- Saldırı vektörü
- Ağ
- Karmaşıklık
- Düşük
- Gereken yetki
- Yok
- Kullanıcı etkileşimi
- Gerekmez
- Kapsam
- Değişmez
- Gizlilik etkisi
- Yok
- Bütünlük etkisi
- Yok
- Erişilebilirlik etkisi
- Yüksek
Zayıflık sınıfı (CWE)
CWE-400 · Uncontrolled Resource ConsumptionCVSS vektörü
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
nvd-secondary
Kök neden
İç içe yapıları çözümleyen kod derinlik ya da boyut sınırı koymuyor. Küçük bir girdi orantısız işlem yüküne dönüşebilir.
Hatanın kod karşılığı
CWE-400 sınıfının tamamıBu zafiyet sınıfının temsili örneği. Üreticinin kaynak kodu değildir; hatalı kalıbı ve düzeltmesini gösterir.
Hatalı
function expand(node) { return node.children.map(expand);}Düzeltilmiş
const MAX_DEPTH = 32;function expand(node, depth = 0) { if (depth > MAX_DEPTH) throw new Error("çok derin"); return node.children.map((c) => expand(c, depth + 1));}Saldırı bağlamı
Bu zafiyet sınıfının (CWE) MITRE CAPEC saldırı desenleri ve ATT&CK teknikleri. Tespit kuralı ve tehdit avı için başlangıç noktası.
Saldırı desenleri (CAPEC)
ATT&CK teknikleri
Noroxi analizi
Bu kayıt için henüz Noroxi analizi yok
385 binden fazla zafiyetin tamamına elle analiz yazmıyoruz; bu dürüst olmazdı. Öne çıkan ve sahada etkisi olan zafiyetler için mekanizma, tespit ve kapatma adımlarını ekibimiz yazıyor.
Bu ürünü kullanıyoruz, yardım isteyinDeğişiklik günlüğü
- Düzeltme✗ → ✓
Takip ettiğiniz kayıtlarda bu değişiklikler bildirim olarak da gelir. →
Referanslar
- cna.openjsf.org/security-advisories.html
- github.com/nodejs/undici/security/advisories/GHSA-vxpw-j846-p89q
- access.redhat.com/errata/RHSA-2026:34342
- access.redhat.com/errata/RHSA-2026:35841
- access.redhat.com/errata/RHSA-2026:35842
- access.redhat.com/errata/RHSA-2026:35891
- access.redhat.com/errata/RHSA-2026:35892
- access.redhat.com/errata/RHSA-2026:36621
- access.redhat.com/errata/RHSA-2026:36754
- access.redhat.com/errata/RHSA-2026:36820
- access.redhat.com/errata/RHSA-2026:38009
- access.redhat.com/errata/RHSA-2026:38236
- access.redhat.com/errata/RHSA-2026:39246
- access.redhat.com/errata/RHSA-2026:39868
- access.redhat.com/errata/RHSA-2026:41929
- access.redhat.com/errata/RHSA-2026:41947
- access.redhat.com/errata/RHSA-2026:47728
- access.redhat.com/errata/RHSA-2026:48124
- access.redhat.com/errata/RHSA-2026:48151
- access.redhat.com/errata/RHSA-2026:52399
Üretici bildirimleri ve resmî kayıtlar. İstismar/PoC bağlantıları bilinçli olarak dışarıda bırakıldı.