nodejs:24 security update

エラータID: AXSA:2026-449:01

リリース日: 
2026/04/17 Friday - 21:09
題名: 
nodejs:24 security update
影響のあるチャネル: 
MIRACLE LINUX 9 for x86_64
Severity: 
High
Description: 

以下項目について対処しました。

[Security Fix]
- undici には、重複した Content-Length ヘッダーを許容してしまう
問題があるため、リモートの攻撃者により、HTTP リクエストスマグ
リング攻撃やサービス拒否攻撃を可能とする脆弱性が存在します。
(CVE-2026-1525)

- undici の WebSocket クライアントの permessage-deflate 拡張機能
の実装には、リソースの制限を実施していない問題があるため、リモート
の攻撃者により、サービス拒否攻撃 (リソース枯渇) を可能とする脆弱性
が存在します。(CVE-2026-1526)

- undici の client.request() には、upgrade オプションで渡された
値をサニタイズせずに利用している問題があるため、リモートの攻撃者
により、情報の漏洩やデータ破壊を可能とする脆弱性が存在します。
(CVE-2026-1527)

- undici の WebSocket クライアントの ByteParser には、演算処理で
オーバーフローが発生する問題があるため、リモートの攻撃者により、
サービス拒否攻撃を可能とする脆弱性が存在します。(CVE-2026-1528)

- Node.js の TLS 処理スタックの pskCallback または ALPNCallback
を用いたエラーハンドラには、ファイルディスクリプタをリークさせて
しまう問題があるため、リモートの攻撃者により、サービス拒否攻撃
(TLS サーバーのクラッシュの発生、リソースの枯渇) を可能とする
脆弱性が存在します。(CVE-2026-21637)

- Node.js の HTTP リクエストのハンドリング処理には、"__proto__"
という名前のヘッダーの扱いが不適切である問題があるため、リモート
の攻撃者により、サービス拒否攻撃を可能とする脆弱性が存在します。
(CVE-2026-21710)

- Node.js の Permission Model には、Unix Domain Socket (UDS)
サーバーによる操作に対する権限チェックが不足している問題があるため、
ローカルの攻撃者により、情報の漏洩、およびデータ破壊を可能とする
脆弱性が存在します。(CVE-2026-21711)

- Node.js の url.format() には、無効な文字を含む IDN が渡された
際にアサーションに失敗する問題があるため、リモートの攻撃者により、
サービス拒否攻撃を可能とする脆弱性が存在します。(CVE-2026-21712)

- Node.js の HMAC の検証処理には、リモートの攻撃者により、
タイミング攻撃を可能とする脆弱性が存在します。(CVE-2026-21713)

- Node.js の HTTP/2 サーバーの実装には、メモリ領域の解放処理が
欠落しているため、リモートの攻撃者により、サービス拒否攻撃を可能
とする脆弱性が存在します。(CVE-2026-21714)

- Node.js の Permission Model には、fs.realpathSync.native() に
よる操作に対する権限チェックが不足している問題があるため、ローカル
の攻撃者により、情報の漏洩を可能とする脆弱性が存在します。
(CVE-2026-21715)

- Node.js には、CVE-2024-36137 の修正が不十分な問題があるため、
ローカルの攻撃者により、ファイルのパーミッションや所有者の変更を
可能とする脆弱性が存在します。(CVE-2026-21716)

- V8 エンジンの文字列のハッシュ化処理には、ハッシュの衝突を容易
に引き起こすことができる問題があるため、リモートの攻撃者により、
Node.js プロセスにおけるサービス拒否攻撃 (パフォーマンスの低下)
を可能とする脆弱性が存在します。(CVE-2026-21717)

- undici の WebSocket クライアントの permessage-deflate 拡張機能
の実装には、server_max_window_bits パラメーターの検証が不適切で
ある問題があるため、リモートの攻撃者により、サービス拒否攻撃を
可能とする脆弱性が存在します。(CVE-2026-2229)

- @isaacs/brace-expansion のブレース展開処理には、範囲指定や
組み合わせ数に制限を設けていない問題があるため、リモートの攻撃者
により、サービス拒否攻撃を可能とする脆弱性が存在します。
(CVE-2026-25547)

- undici の DeduplicationHandler には、リソースの制限を実施して
いない問題があるため、リモートの攻撃者により、サービス拒否攻撃
(リソース枯渇) を可能とする脆弱性が存在します。(CVE-2026-2581)

- minimatch には、正規表現の不備に起因して意図せずリソースを消費
してしまう問題があるため、リモートの攻撃者により、多数の連続した
ワイルドカード文字 (*) などを含むように細工された正規表現の入力
を介して、正規表現サービス拒否攻撃 (CPU リソース枯渇) を可能と
する脆弱性が存在します。(CVE-2026-26996)

- nghttp2 には、内部状態の検証処理が不十分である問題があるため、
リモートの攻撃者により、サービス拒否攻撃を可能とする脆弱性が存在
します。(CVE-2026-27135)

Modularity name: nodejs
Stream name: 24

解決策: 

パッケージをアップデートしてください。

追加情報: 

N/A

ダウンロード: 

SRPMS
  1. nodejs-nodemon-3.0.3-3.module+el9+1141+204477bf.src.rpm
    MD5: 28678c8fba770450f08cd882a86285e8
    SHA-256: 93d2050265f1133790c0a1f6c2d8f06edf419af49116b5c5306373f570819945
    Size: 858.61 kB
  2. nodejs-packaging-2021.06-6.module+el9+1141+204477bf.src.rpm
    MD5: 6024293a2d331a6bb0ef1f13d7be7c23
    SHA-256: e5bdb303d10bb729de7d6c939f0ed90210ae9f4d88d2d4a71155941135a8caae
    Size: 25.41 kB
  3. nodejs-24.14.1-2.module+el9+1141+204477bf.src.rpm
    MD5: 546c03fe33cf48dc5fae4e4a66d8042c
    SHA-256: 1638b485754da643e6e8b7ce4944b01615f76ce2234f9b27981445b6416505cf
    Size: 97.56 MB

Asianux Server 9 for x86_64
  1. nodejs-24.14.1-2.module+el9+1141+204477bf.x86_64.rpm
    MD5: a822f742413a948f1334f4d418fa328e
    SHA-256: a4ef1a8e85e16c6bc2fc5a0e48b74b881563cbec9efe658dba647f7adc51412f
    Size: 67.02 kB
  2. nodejs-debugsource-24.14.1-2.module+el9+1141+204477bf.x86_64.rpm
    MD5: 2e8557c106754bcac6296ca68595fd00
    SHA-256: 5a362b97429360ae4b1af6e66c87102a135a3384c99c95f1892bf5af21ba6ec0
    Size: 19.19 MB
  3. nodejs-devel-24.14.1-2.module+el9+1141+204477bf.x86_64.rpm
    MD5: 7dc326bfadbfb8a392aadbf814b08fb6
    SHA-256: a6791f128aafa491628fe7a3294285fd71341acf61cc2df86ca9aaa955e1e8e9
    Size: 332.86 kB
  4. nodejs-docs-24.14.1-2.module+el9+1141+204477bf.noarch.rpm
    MD5: 8b07af427d965c880f45b5d4bde380c4
    SHA-256: 30ec736acbce65eb81702db62f081545fe282efee107469aa5bbe71dad23be79
    Size: 4.97 MB
  5. nodejs-full-i18n-24.14.1-2.module+el9+1141+204477bf.x86_64.rpm
    MD5: 997c9e862c9012c564c5c68a8dd5ac13
    SHA-256: 7214c8212ad209ed3b2a7d778b1f6ceea80052671aacd71a3bc8cb0a320717a1
    Size: 8.87 MB
  6. nodejs-libs-24.14.1-2.module+el9+1141+204477bf.x86_64.rpm
    MD5: 3cc54a9e325eb423af839e97567e373a
    SHA-256: 170ce515e6aaf3011cfe7b0228fe7875f5acc515c10d0c608ca9d31c9409bd74
    Size: 18.20 MB
  7. nodejs-nodemon-3.0.3-3.module+el9+1141+204477bf.noarch.rpm
    MD5: f8389ac3ace4e94a2faefdffc9a51bbf
    SHA-256: c44dd6ce62ae48d9b87a4bd6c39af40dda77dd63591d67bb5c9aeaa715a21d57
    Size: 584.87 kB
  8. nodejs-packaging-2021.06-6.module+el9+1141+204477bf.noarch.rpm
    MD5: 07104af87b463dfc994e9b0c4888d0a5
    SHA-256: 30b63f20359f364827cf780da05e7068475e1ac6a21fc778ac09e96bb9d3b1a1
    Size: 18.66 kB
  9. nodejs-packaging-bundler-2021.06-6.module+el9+1141+204477bf.noarch.rpm
    MD5: f649a6e9de7ef6e2f8eec9a61b158b2a
    SHA-256: 1e59bafcf41a5dcc297584f30e704e8d8f879138c6747c77e998e5ea1879210c
    Size: 8.47 kB
  10. npm-11.11.0-1.24.14.1.2.module+el9+1141+204477bf.noarch.rpm
    MD5: d000400730240facdb491cf02e1808a5
    SHA-256: 021a04b4db483ea9e02d5dff2e77dc5a7c41d04408b81dae877c2659a8a9d7a6
    Size: 2.21 MB
  11. v8-13.6-devel-13.6.233.17-1.24.14.1.2.module+el9+1141+204477bf.x86_64.rpm
    MD5: 2874448f720abf1a085a896418b97327
    SHA-256: de50e7de6398ca5945503f8f56173d86310b9afa1b87b1a725e8eafff1da2c68
    Size: 33.40 kB