新聞

開放原始碼JavaScript執行環境Node.js這幾天發布安全性更新公告,揭露與修補12個漏洞(CVSS評分尚未公布),其中兩個為高風險漏洞,6個為中風險漏洞,4個為低風險漏洞,Node.js 22、Node.js 24、Node.js 26均受到影響,目前開發團隊已釋出修補漏洞的更新版本——Node.js 22.23.0、Node.js 24.17.0、Node.js 26.3.1。

值得注意的是,這些Node.js版本為了解決公開漏洞,也囊括多個元件的更新版本,像是解析HTTP 協定資料的程式庫llhttp的9.4.2版、HTTP/2 協定實作的程式庫nghttp2的1.69.0版、密碼學程式庫與TLS/SSL通訊協定實作套件OpenSSL的3.5.7版,以及專為Node.js開發的HTTP/1.1 用戶端程式庫undici的8.5.0版、7.28.0版、6.27.0版

就此次Node.js揭露的高風險漏洞而言,當中的CVE-2026-48933,問題出在Node.js的 WebCrypto實作存在缺陷,因為AES加解密實作過程發生整數溢位錯誤,進而導致緩衝區溢位,使得subtle.encrypt()的輸入容量若是2 GiB 的倍數,可能導致處理程序停擺。

另一個高風險漏洞CVE-2026-48618,問題出在Node.js的TLS主機名稱處理,可能導致Node.js處理Unicode間隔符號(·)時,由於解析器與驗證器對主機名稱的正規化處理不一致,可能導致TLS萬用字元對於多層子網域的驗證遭到繞過,進而造成機密性受損,或使預期的安全邊界遭到突破。