Vulnerabilidad en productos Node.js

Esta entrada aborda las vulnerabilidades identificadas en los productos Node.js, destacando aquellos con una severidad alta y su impacto potencial.

Productos afectados

  • Node.js 24.x
  • Node.js 22.x

Impacto

La vulnerabilidad se ha identificado como:

  • CVE-2026-56846: con una puntuación de 7.5 en CVSS v3.0. Se identificó una vulnerabilidad en la gestión del protocolo HTTP/2 en Node.js. Un actor malicioso remoto podría aprovechar el manejo de cabeceras retenidas para evadir el límite configurado en maxSessionMemory y causar el agotamiento de memoria en el servidor.

Recomendación

  • Actualice a versiones corregidas de Node.js 24.x y 22.x inmediatamente. Consulte las actualizaciones disponibles en los repositorios oficiales de Node.js.

Referencias