undici is vulnerable to Malicious WebSocket 64-bit length overflows undici parser and crashes the client
ImpactA server can reply with a WebSocket frame using the 64-bit length form and an extremely large length. undici's ByteParser overflows internal math, ends up in an invalid state, and throws a fatal TypeError that terminates the process. Patches Patched in the undici version v7.24.0 and v6.24.0. Users should upgrade to this version or later.
- GHSA-f269-vfmq-vjvj
- ALSA-2026:7080
- ALSA-2026:7123
- ALSA-2026:7350
- ALSA-2026:7670
- ALSA-2026:7675
- RHSA-2026:7080
- RHSA-2026:7123
- RHSA-2026:7302
- RHSA-2026:7310
- RHSA-2026:7350
- RHSA-2026:7670
- RHSA-2026:7675
- RHSA-2026:7983
- RLSA-2026:7080
- RLSA-2026:7123
- RLSA-2026:7302
- RLSA-2026:7350
- RLSA-2026:7670
- RLSA-2026:7675
- Yayın
- 12 Mar 2026
- Güncelleme
- 14 Eyl 2026
- EPSS
- %0,5 · 40. yüzdelik
- CWE
- CWE-248
Takip etmek için giriş yap · Takip ettiğin kayıt KEV’e girer, istismarı çıkar ya da güncellenirse bildirim alırsın.
Rapor araçları
Aksiyon skoru
30
İzleyin
Şimdilik düşük öncelik.
- CVSS
- 30 / 40 · 7.5 / 10
- CISA KEV
- 0 / 30 · Listede değil
- EPSS
- 0 / 30 · %0,5
CISA SSVC kararı
- Sömürü
- yok
- Otomatikleştirilebilir
- evet
- Teknik etki
- kısmi
Vulnrichment: CISA'nın karar ağacı girdileri.
CNA ile NVD puanı
- NVD
- —
- CNA · openjs
- 7,5
- NVD henüz kendi puanını vermedi; gösterilen puan CNA’nın.
Kaydı açan otoritenin puanı ile NVD’nin bağımsız puanı. İki puan arasındaki fark ciddiyetin tartışmalı olduğunu gösterir.
Etkilenen sistemler
| Üretici | Ürün | CPE |
|---|---|---|
| nodejs | undici | cpe:2.3:a:nodejs:undici |
Etkilenen sürümler
NVD sürüm aralıkları (katalogdaki ürünler için). Stack’ine sürümle eklersen eşleşme bunlarla yapılır.
- nodejs undici6.24.0 öncesi
- nodejs undici7.0.0 ve sonrası · 7.24.0 öncesi
Üreticinin bildirdiği sürümler
Kaydı açan otorite (openjs) tarafından bildirilen etkilenen sürüm aralıkları. NVD'nin CPE analizinden bağımsızdır ve genellikle ondan önce gelir.
undici undici
- 6.24.0: 7.24.0etkilenmez
- >= 6.0.0 < 6.24.0; 7.0.0 < 7.24.0etkilenir
Paket düzeyi etkilenme
OSV ve GitHub Advisory verisi: ekosistem, paket ve aralık. SBOM eşleşmesi bu tabloyu kullanır.
| Ekosistem | Paket | Etkilenen aralık | Düzeltme |
|---|---|---|---|
| AlmaLinux:10 | nodejs-docs | 1:22.22.2-1.el10_1 öncesi | 1:22.22.2-1.el10_1 |
| AlmaLinux:10 | nodejs24-docs | 1:24.14.1-2.el10_1 öncesi | 1:24.14.1-2.el10_1 |
| AlmaLinux:10 | nodejs24-npm | 1:11.11.0-1.24.14.1.2.el10_1 öncesi | 1:11.11.0-1.24.14.1.2.el10_1 |
| AlmaLinux:8 | nodejs | 1:22.22.2-1.module_el8.10.0+4158+e796f37f öncesi | 1:22.22.2-1.module_el8.10.0+4158+e796f37f |
| AlmaLinux:8 | nodejs | 1:24.14.1-2.module_el8.10.0+4160+4819ac42 öncesi | 1:24.14.1-2.module_el8.10.0+4160+4819ac42 |
| AlmaLinux:8 | nodejs-devel | 1:22.22.2-1.module_el8.10.0+4158+e796f37f öncesi | 1:22.22.2-1.module_el8.10.0+4158+e796f37f |
| AlmaLinux:8 | nodejs-devel | 1:24.14.1-2.module_el8.10.0+4160+4819ac42 öncesi | 1:24.14.1-2.module_el8.10.0+4160+4819ac42 |
| AlmaLinux:8 | nodejs-docs | 1:24.14.1-2.module_el8.10.0+4160+4819ac42 öncesi | 1:24.14.1-2.module_el8.10.0+4160+4819ac42 |
| AlmaLinux:8 | nodejs-docs | 1:22.22.2-1.module_el8.10.0+4158+e796f37f öncesi | 1:22.22.2-1.module_el8.10.0+4158+e796f37f |
| AlmaLinux:8 | nodejs-full-i18n | 1:24.14.1-2.module_el8.10.0+4160+4819ac42 öncesi | 1:24.14.1-2.module_el8.10.0+4160+4819ac42 |
| AlmaLinux:8 | nodejs-full-i18n | 1:22.22.2-1.module_el8.10.0+4158+e796f37f öncesi | 1:22.22.2-1.module_el8.10.0+4158+e796f37f |
| AlmaLinux:8 | nodejs-libs | 1:24.14.1-2.module_el8.10.0+4160+4819ac42 öncesi | 1:24.14.1-2.module_el8.10.0+4160+4819ac42 |
| AlmaLinux:8 | nodejs-libs | 1:22.22.2-1.module_el8.10.0+4158+e796f37f öncesi | 1:22.22.2-1.module_el8.10.0+4158+e796f37f |
| AlmaLinux:8 | nodejs-nodemon | 3.0.1-1.module_el8.10.0+4006+3c416519 öncesi | 3.0.1-1.module_el8.10.0+4006+3c416519 |
| AlmaLinux:8 | nodejs-nodemon | 3.0.3-1.module_el8.10.0+4061+f8ceeab9 öncesi | 3.0.3-1.module_el8.10.0+4061+f8ceeab9 |
| AlmaLinux:8 | nodejs-packaging | 2021.06-6.module_el8.10.0+4086+70facd4a öncesi | 2021.06-6.module_el8.10.0+4086+70facd4a |
| AlmaLinux:8 | nodejs-packaging | 2021.06-6.module_el8.10.0+4158+e796f37f öncesi | 2021.06-6.module_el8.10.0+4158+e796f37f |
| AlmaLinux:8 | nodejs-packaging-bundler | 2021.06-6.module_el8.10.0+4158+e796f37f öncesi | 2021.06-6.module_el8.10.0+4158+e796f37f |
| AlmaLinux:8 | nodejs-packaging-bundler | 2021.06-6.module_el8.10.0+4086+70facd4a öncesi | 2021.06-6.module_el8.10.0+4086+70facd4a |
| AlmaLinux:8 | npm | 1:10.9.7-1.22.22.2.1.module_el8.10.0+4158+e796f37f öncesi | 1:10.9.7-1.22.22.2.1.module_el8.10.0+4158+e796f37f |
| AlmaLinux:8 | npm | 1:11.11.0-1.24.14.1.2.module_el8.10.0+4160+4819ac42 öncesi | 1:11.11.0-1.24.14.1.2.module_el8.10.0+4160+4819ac42 |
| AlmaLinux:8 | v8-12.4-devel | 3:12.4.254.21-1.22.22.2.1.module_el8.10.0+4158+e796f37f öncesi | 3:12.4.254.21-1.22.22.2.1.module_el8.10.0+4158+e796f37f |
| AlmaLinux:8 | v8-13.6-devel | 3:13.6.233.17-1.24.14.1.2.module_el8.10.0+4160+4819ac42 öncesi | 3:13.6.233.17-1.24.14.1.2.module_el8.10.0+4160+4819ac42 |
| AlmaLinux:9 | nodejs | 1:24.14.1-2.module_el9.7.0+222+ef1c61e1 öncesi | 1:24.14.1-2.module_el9.7.0+222+ef1c61e1 |
+96
Aynı üründe
nodejs: tüm kayıtlarAynı birincil ürünün en yüksek skorlu diğer kayıtları.
- CVE-2022-35949`undici.request` vulnerable to SSRF using absolute URL on `pathname`40Planlayın
- CVE-2026-1525undici is vulnerable to Inconsistent Interpretation of HTTP Requests ('HTTP Request/Response Smuggling')39İzleyin
- CVE-2026-84961undici vulnerable to TLS certificate validation bypass via dropped connect options in BalancedPool36İzleyin
- CVE-2026-13697undici vulnerable to cross-user information disclosure and parse-time crash via degenerate private cache directives36İzleyin
- CVE-2026-6734undici vulnerable to cross-origin request routing via SOCKS5 proxy pool reuse35İzleyin
- CVE-2026-84933undici vulnerable to cross-user cookie disclosure via Set-Cookie caching in shared caches32İzleyin
Düzeltme
Hangi sürüme geçmeli
Üretici, paket deposu ve Microsoft kayıtlarından derlenen düzeltme sürümleri. Yükseltmeden önce üreticinin notunu doğrulayın.
| Ürün / paket | Düzeltilmiş sürüm | Kaynak |
|---|---|---|
| almalinux:nodejs | 1:22.22.2-1.module_el8.10.0+4158+e796f37f · AlmaLinux:8 | Paket deposu (OSV) |
| almalinux:nodejs-devel | 1:22.22.2-1.module_el8.10.0+4158+e796f37f · AlmaLinux:8 | Paket deposu (OSV) |
| almalinux:nodejs-docs | 1:22.22.2-1.el10_1 · AlmaLinux:10 | Paket deposu (OSV) |
| almalinux:nodejs-full-i18n | 1:22.22.2-1.module_el8.10.0+4158+e796f37f · AlmaLinux:8 | Paket deposu (OSV) |
| almalinux:nodejs-libs | 1:22.22.2-1.module_el8.10.0+4158+e796f37f · AlmaLinux:8 | Paket deposu (OSV) |
| almalinux:nodejs-nodemon | 3.0.1-1.module_el8.10.0+4006+3c416519 · AlmaLinux:8 | Paket deposu (OSV) |
| almalinux:nodejs-packaging | 2021.06-6.module_el8.10.0+4158+e796f37f · AlmaLinux:8 | Paket deposu (OSV) |
| almalinux:nodejs-packaging-bundler | 2021.06-6.module_el8.10.0+4158+e796f37f · AlmaLinux:8 | Paket deposu (OSV) |
| almalinux:nodejs24-docs | 1:24.14.1-2.el10_1 · AlmaLinux:10 | Paket deposu (OSV) |
| almalinux:npm | 1:10.9.7-1.22.22.2.1.module_el8.10.0+4158+e796f37f · AlmaLinux:8 | Paket deposu (OSV) |
| almalinux:v8-12.4-devel | 3:12.4.254.21-1.22.22.2.1.module_el8.10.0+4158+e796f37f · AlmaLinux:8 | Paket deposu (OSV) |
| almalinux:v8-13.6-devel | 3:13.6.233.17-1.24.14.1.2.module_el9.7.0+222+ef1c61e1 · AlmaLinux:9 | Paket deposu (OSV) |
| debian:node-undici | 7.24.5+dfsg+~cs3.2.0-1 · Debian:14 | Paket deposu (OSV) |
| npm:undici | 6.24.0 | Paket deposu (OSV) |
| npm:undici | 7.24.0 | Paket deposu (OSV) |
| red hat:nodejs | 1:22.22.2-1.el10_1 · Red Hat:enterprise_linux:10.1 | Paket deposu (OSV) |
| red hat:nodejs-debuginfo | 1:22.22.2-1.el10_1 · Red Hat:enterprise_linux:10.1 | Paket deposu (OSV) |
| red hat:nodejs-debugsource | 1:22.22.2-1.module+el8.10.0+24148+847b6786 · Red Hat:enterprise_linux:8::appstream | Paket deposu (OSV) |
| red hat:nodejs-devel | 1:22.22.2-1.el10_1 · Red Hat:enterprise_linux:10.1 | Paket deposu (OSV) |
| red hat:nodejs-docs | 1:22.22.2-1.el10_1 · Red Hat:enterprise_linux:10.1 | Paket deposu (OSV) |
| red hat:nodejs-full-i18n | 1:22.22.2-1.el10_1 · Red Hat:enterprise_linux:10.1 | Paket deposu (OSV) |
| red hat:nodejs-libs | 1:22.22.2-1.el10_1 · Red Hat:enterprise_linux:10.1 | Paket deposu (OSV) |
| red hat:nodejs-libs-debuginfo | 1:22.22.2-1.el10_1 · Red Hat:enterprise_linux:10.1 | Paket deposu (OSV) |
| red hat:nodejs-npm | 1:10.9.7-1.22.22.2.1.el10_1 · Red Hat:enterprise_linux:10.1 | Paket deposu (OSV) |
| red hat:nodejs22 | 1:22.22.2-1.el10_1 · Red Hat:enterprise_linux:10.1 | Paket deposu (OSV) |
| red hat:nodejs22-debuginfo | 1:22.22.2-1.el10_1 · Red Hat:enterprise_linux:10.1 | Paket deposu (OSV) |
| red hat:nodejs22-debugsource | 1:22.22.2-1.el10_1 · Red Hat:enterprise_linux:10.1 | Paket deposu (OSV) |
| rocky linux:nodejs-nodemon | 0:3.0.1-1.module+el8.10.0+1666+930e28e8 · Rocky Linux:8 | Paket deposu (OSV) |
| rocky linux:nodejs-packaging | 0:2021.06-6.module+el8.10.0+40048+6d99f608 · Rocky Linux:8 | Paket deposu (OSV) |
| rocky linux:nodejs22 | 1:22.22.2-1.el10_1 · Rocky Linux:10 | Paket deposu (OSV) |
+1
İstismar durumu
Bilinen kamuya açık istismar yok
Şu an kamuya açık bir istismar görülmedi. Bu, güvende olduğunuz anlamına gelmez; yalnızca eşiğin biraz daha yüksek olduğunu gösterir.
Araştırma bağlamı
Pentester ve araştırmacı için: saldırı profili, puan anlaşmazlığı, zaman çizelgesi, yama commit’leri, kredi, varyant ve zincir adayları, bug bounty kapsamı. Hepsi mevcut veriden türetilir; istismar kodu içermez.
Zaman çizelgesi
Yayından bugüne: kavram kanıtı, Metasploit modülü, CISA KEV ve düzeltme kaydı. Tarihler kaynakların bildirdiği tarihlerdir.
Yayın dışında tarihli olay yok.
FIRST EPSS günlük puanı; yalnızca 0,01 ve üstü değişimler kaydedilir (adım grafiği).
Yama ve commit bağlantıları
Referanslardaki commit, PR ve diff adresleri. Patch-diff ve varyant avı için başlangıç noktası; istismar değil, düzeltmedir.
Referanslarda commit ya da PR bağlantısı yok.
Kredi
Tüm araştırmacılarCNA kaydında adı geçen bulan, bildiren ve analistler. Ada tıkla, aynı araştırmacının diğer kayıtlarını gör.
- Matteo Collinadüzeltme inceleyici
- Ulises Gascóndüzeltme geliştirici
Varyant adayları
Aynı üründe aynı zafiyet sınıfı, 18 ay içinde. Yama kök nedeni kapatmadıysa kardeş hata burada olur.
- CVE-2026-22290 gün araylaundici is vulnerable to Unhandled Exception in undici WebSocket Client Due to Invalid server_max_window_bits Validation30İzleyin
- CVE-2026-19534176 gün araylaundici vulnerable to Denial of Service via unrequested WebSocket subprotocol30İzleyin
- CVE-2026-85014176 gün araylaundici vulnerable to Denial of Service via WebSocketStream unclean close30İzleyin
- CVE-2026-85024176 gün araylaundici vulnerable to Denial of Service via unhandled error in WebSocket permessage-deflate decompression23İzleyin
Zincir adayları
Aynı üründe kimlik doğrulama atlatma ile yetki isteyen bir açık kısa aralıkla yayımlanmış: birlikte kimlik doğrulamasız bir yola dönüşebilir.
—
Bug bounty kapsamı
Ürünün üreticisi herkese açık bir programda görünüyor. Eşleşme ad üzerinden yapıldı; kapsam metnini programda doğrulayın.
Teknik detay
Saldırı koşulları
- İnternetten erişebilen herkes tetikleyebilir.
- Hesap ya da parola gerekmez.
- Kullanıcının bir şey yapması gerekmez.
- Özel bir koşul gerekmez; tekrarlanabilir.
Başarılı olursa
- Gizlilik
- yok
- Bütünlük
- yok
- Erişilebilirlik
- yüksek · hizmet durdurulabilir
- Saldırı vektörü
- Ağ
- Karmaşıklık
- Düşük
- Gereken yetki
- Yok
- Kullanıcı etkileşimi
- Gerekmez
- Kapsam
- Değişmez
- Gizlilik etkisi
- Yok
- Bütünlük etkisi
- Yok
- Erişilebilirlik etkisi
- Yüksek
Zayıflık sınıfı (CWE)
CWE-248 · Uncaught ExceptionCVSS vektörü
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
nvd-secondary
Saldırı bağlamı
Bu zafiyet sınıfının (CWE) MITRE CAPEC saldırı desenleri ve ATT&CK teknikleri. Tespit kuralı ve tehdit avı için başlangıç noktası.
Bu CWE için MITRE'de CAPEC/ATT&CK eşlemesi yok.
Noroxi analizi
Bu kayıt için henüz Noroxi analizi yok
385 binden fazla zafiyetin tamamına elle analiz yazmıyoruz; bu dürüst olmazdı. Öne çıkan ve sahada etkisi olan zafiyetler için mekanizma, tespit ve kapatma adımlarını ekibimiz yazıyor.
Bu ürünü kullanıyoruz, yardım isteyinDeğişiklik günlüğü
- Düzeltme✗ → ✓
Takip ettiğiniz kayıtlarda bu değişiklikler bildirim olarak da gelir. →
Referanslar
- cna.openjsf.org/security-advisories.html
- github.com/nodejs/undici/security/advisories/GHSA-f269-vfmq-vjvj
- hackerone.com/reports/3537648
- access.redhat.com/errata/RHSA-2026:13826
- access.redhat.com/errata/RHSA-2026:17789
- access.redhat.com/errata/RHSA-2026:21772
- access.redhat.com/errata/RHSA-2026:21931
- access.redhat.com/errata/RHSA-2026:34342
- access.redhat.com/errata/RHSA-2026:5807
- access.redhat.com/errata/RHSA-2026:7080
- access.redhat.com/errata/RHSA-2026:7123
- access.redhat.com/errata/RHSA-2026:7302
- access.redhat.com/errata/RHSA-2026:7310
- access.redhat.com/errata/RHSA-2026:7350
- access.redhat.com/errata/RHSA-2026:7670
- access.redhat.com/errata/RHSA-2026:7675
- access.redhat.com/errata/RHSA-2026:7983
- access.redhat.com/errata/RHSA-2026:9742
- access.redhat.com/security/cve/CVE-2026-1528
- bugzilla.redhat.com/show_bug.cgi?id=2447145
Üretici bildirimleri ve resmî kayıtlar. İstismar/PoC bağlantıları bilinçli olarak dışarıda bırakıldı.