nodejs:22 security update

エラータID: AXSA:2026-432:01

リリース日: 
2026/04/14 Tuesday - 18:59
題名: 
nodejs:22 security update
影響のあるチャネル: 
Asianux Server 8 for x86_64
Severity: 
High
Description: 

以下項目について対処しました。

[Security Fix]
- undici には、重複した Content-Length ヘッダーを許容してしまう
問題があるため、リモートの攻撃者により、HTTP リクエストスマグリング
攻撃やサービス拒否攻撃を可能とする脆弱性が存在します。
(CVE-2026-1525)

- undici の WebSocket クライアントの permessage-deflate 拡張機能
の実装には、リソースの制限を実施していない問題があるため、リモート
の攻撃者により、サービス拒否攻撃 (リソース枯渇) を可能とする脆弱性
が存在します。(CVE-2026-1526)

- undici の WebSocket クライアントの ByteParser には、演算処理で
オーバーフローが発生する問題があるため、リモートの攻撃者により、
サービス拒否攻撃を可能とする脆弱性が存在します。(CVE-2026-1528)

- Node.js の HTTP リクエストのハンドリング処理には、"__proto__"
という名前のヘッダーの扱いが不適切である問題があるため、リモート
の攻撃者により、サービス拒否攻撃を可能とする脆弱性が存在します。
(CVE-2026-21710)

- undici の WebSocket クライアントの permessage-deflate 拡張機能
の実装には、server_max_window_bits パラメーターの検証が不適切である
問題があるため、リモートの攻撃者により、サービス拒否攻撃を可能と
する脆弱性が存在します。(CVE-2026-2229)

- @isaacs/brace-expansion のブレース展開処理には、範囲指定や
組み合わせ数に制限を設けていない問題があるため、リモートの攻撃者に
より、サービス拒否攻撃を可能とする脆弱性が存在します。
(CVE-2026-25547)

- minimatch には、正規表現の不備に起因して意図せずリソースを消費
してしまう問題があるため、リモートの攻撃者により、多数の連続した
ワイルドカード文字 (*) などを含むように細工された正規表現の入力を
介して、正規表現サービス拒否攻撃 (CPU リソース枯渇) を可能とする
脆弱性が存在します。(CVE-2026-26996)

- nghttp2 には、内部状態の検証処理が不十分である問題があるため、
リモートの攻撃者により、サービス拒否攻撃を可能とする脆弱性が存在
します。(CVE-2026-27135)

- minimatch の extglob 拡張の実装には、意図せずリソースを消費して
しまう問題があるため、リモートの攻撃者により、サービス拒否攻撃
(リソース枯渇) を可能とする脆弱性が存在します。(CVE-2026-27904)

Modularity name: nodejs
Stream name: 22

解決策: 

パッケージをアップデートしてください。

追加情報: 

N/A

ダウンロード: 

SRPMS
  1. nodejs-nodemon-3.0.1-1.module+el8+1970+649398e7.src.rpm
    MD5: bd7c6a4e29cac7ce45b8685a7a7f7f47
    SHA-256: 1663b7b324bd50a254435066eac3c8500ac6c29d572609144bb54b182e2d5cbb
    Size: 340.07 kB
  2. nodejs-packaging-2021.06-6.module+el8+1970+649398e7.src.rpm
    MD5: 10bacc0ddb4b6179af549dbe0d649e4b
    SHA-256: 1cb44db2247aec5f77dc871b988e5f9ee15b50269c5207eb82df374f97ea0c78
    Size: 30.99 kB
  3. nodejs-22.22.2-1.module+el8+1970+649398e7.src.rpm
    MD5: a5885d8b2c20cf5f9dbfb0440a7701e2
    SHA-256: 9ba00b21d467ffd6b366a4d138ea5db4c2e5aed1d799a501125218224b35ea64
    Size: 94.85 MB

Asianux Server 8 for x86_64
  1. nodejs-22.22.2-1.module+el8+1970+649398e7.x86_64.rpm
    MD5: 96501845f22d3503f11a6fa3498b4cb4
    SHA-256: e395d486c1af05488c348b157b41fa56973fd3c28427c0fbc4f700cfd06b378d
    Size: 1.98 MB
  2. nodejs-debugsource-22.22.2-1.module+el8+1970+649398e7.x86_64.rpm
    MD5: 92d319c69fa60168a7530d00728c5ee1
    SHA-256: bed89abe75c1978a26c4f5c8215bc353046b42a018e1d959c8e855c3186d5544
    Size: 19.90 MB
  3. nodejs-devel-22.22.2-1.module+el8+1970+649398e7.x86_64.rpm
    MD5: 6f8f21c7d1a522a123a68ed174512fd3
    SHA-256: a9d47d896cf6ef35489f5826a138cf84f4900a5448d44a03390eed18fe06ae2b
    Size: 268.75 kB
  4. nodejs-docs-22.22.2-1.module+el8+1970+649398e7.noarch.rpm
    MD5: e071c15d68750ca39ff0d48426c93ca4
    SHA-256: ffd354fe527db9eece7e454de3f8951739cbbfe8cd1216badf7e11f7630407e0
    Size: 11.68 MB
  5. nodejs-full-i18n-22.22.2-1.module+el8+1970+649398e7.x86_64.rpm
    MD5: 9d4940f6f76b13401f3b3928aa12b76b
    SHA-256: 17f1d3389356878f10a2ba79f253318c20479339d9a5aaebc6591cb4b1d693e0
    Size: 8.60 MB
  6. nodejs-libs-22.22.2-1.module+el8+1970+649398e7.x86_64.rpm
    MD5: 52f23b3e65a00e037e80eed2d6e4d6e4
    SHA-256: 44c393cef5c64434ee0278b25bd66fc305cb895bc56d8ee2c0447963a3c1bbde
    Size: 20.68 MB
  7. nodejs-nodemon-3.0.1-1.module+el8+1970+649398e7.noarch.rpm
    MD5: f874612cb56e00ef73fb44e5061bfbaf
    SHA-256: dcb15d0ecfc39a8c8a0637af467a1538ca100fda15e5b6cbf6be03eb068fd355
    Size: 281.66 kB
  8. nodejs-packaging-2021.06-6.module+el8+1970+649398e7.noarch.rpm
    MD5: 079d83414b5c19efd3c1ffae46f8feb9
    SHA-256: 9467b5dd62f484ae60e334825e3c95fd5304edaf0fb235c804dbaac1df3fad1d
    Size: 24.51 kB
  9. nodejs-packaging-bundler-2021.06-6.module+el8+1970+649398e7.noarch.rpm
    MD5: 7bcaa91fe9155ed1160bb95ea9d85d68
    SHA-256: 0e62dfae0eaebe95fbf7a83f5bb21048ef08560346bf8dd800519c2975cd61b4
    Size: 14.10 kB
  10. npm-10.9.7-1.22.22.2.1.module+el8+1970+649398e7.x86_64.rpm
    MD5: e5eedf1f9bc8c646c786ed9280b1a270
    SHA-256: dc4513f5772a5d8598466920fef7a9e6b0dacd9669626a7c7f6ab4c7d3728c9f
    Size: 2.15 MB
  11. v8-12.4-devel-12.4.254.21-1.22.22.2.1.module+el8+1970+649398e7.x86_64.rpm
    MD5: 7b26d037f3de59f3af9620f38a57131c
    SHA-256: d534b0843438a3bc65746df513cb5f8a829edb612d798d9049ec2907196554dd
    Size: 15.17 kB