PT-2026-2478 · Unknown+4 · React Server Components+4

CVE-2025-59466

·

Publicado

2025-01-01

·

Atualizado

2026-06-23

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Node.js 8.x até 18.x Versões do Node.js 20.x até 20.20.0 Versões do Node.js 22.x até 22.22.0 Versões do Node.js 24.x até 24.13.0 Versões do Node.js 25.x até 25.3.0
Descrição Existe um problema crítico no Node.js relacionado ao módulo async hooks, potencialmente levando a condições de negação de serviço (DoS). Quando async hooks.createHook() está habilitado, os erros "Maximum call stack size exceeded" tornam-se impossíveis de capturar, fazendo com que o processo do Node.js seja encerrado inesperadamente em vez de acionar mecanismos padrão de tratamento de erros, como process.on('uncaughtException'). Isso ocorre devido a uma recursão descontrolada. Aplicações que utilizam AsyncLocalStorage são particularmente vulneráveis. A vulnerabilidade afeta uma ampla gama de frameworks e ferramentas de monitoramento de desempenho de aplicações (APM). A exploração deste problema pode resultar em falhas irrecuperáveis, efetivamente causando uma negação de serviço (DoS). O problema impacta quase todas as aplicações Node.js em produção.
Recomendações Atualize para a versão 20.20.0 ou posterior do Node.js. Atualize para a versão 22.22.0 ou posterior do Node.js. Atualize para a versão 24.13.0 ou posterior do Node.js. Atualize para a versão 25.3.0 ou posterior do Node.js. Para as versões 8.x até 18.x, atualize para uma versão suportada.

Exploit

Correção

DoS

Uncontrolled Recursion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2026:1842
ALSA-2026:1843
ALSA-2026:2420
ALSA-2026:2421
ALSA-2026:2422
ALSA-2026:2781
ALSA-2026:2782
ALSA-2026:2783
AZL-74973
AZL-74985
BDU:2026-00456
BIT-NODE-2025-59466
BIT-NODE-MIN-2025-59466
CVE-2025-59466
MGASA-2026-0009
OESA-2026-1218
OESA-2026-1219
OESA-2026-1220
OESA-2026-1221
OPENSUSE-SU-2026:10062-1
OPENSUSE-SU-2026:10074-1
OPENSUSE-SU-2026:11110-1
OPENSUSE-SU-2026:20236-1
RHSA-2026:1842
RHSA-2026:1843
RHSA-2026:2420
RHSA-2026:2421
RHSA-2026:2422
RHSA-2026:2767
RHSA-2026:2768
RHSA-2026:2781
RHSA-2026:2782
RHSA-2026:2783
RHSA-2026:2864
RHSA-2026:2899
RHSA-2026:6402
RHSA-2026:6431
RHSA-2026:7386
RHSA-2026:7387
SUSE-SU-2026:0295-1
SUSE-SU-2026:0301-1
SUSE-SU-2026:0435-1
SUSE-SU-2026:0457-1
SUSE-SU-2026:20436-1

Produtos afetados

Next.Js
Node.Js
React Server Components
Red Os
Rocky Linux