
Esta entrada aborda las vulnerabilidades identificadas en los productos Node.js, destacando aquellos con una severidad alta y su impacto potencial.
Productos afectados
- Node.js 24.x
- Node.js 22.x
Impacto
La vulnerabilidad se ha identificado como:
- CVE-2026-56846: con una puntuación de 7.5 en CVSS v3.0. Se identificó una vulnerabilidad en la gestión del protocolo HTTP/2 en Node.js. Un actor malicioso remoto podría aprovechar el manejo de cabeceras retenidas para evadir el límite configurado en maxSessionMemory y causar el agotamiento de memoria en el servidor.
Recomendación
- Actualice a versiones corregidas de Node.js 24.x y 22.x inmediatamente. Consulte las actualizaciones disponibles en los repositorios oficiales de Node.js.
Referencias
- NVD – CVE-2026-56846: https://nvd.nist.gov/vuln/detail/CVE-2026-56846
- Referencia de origen/fabricante – CVE-2026-56846: https://nodejs.org/en/blog/vulnerability/july-2026-security-releases