PT-2026-2478 · Unknown+4 · React Server Components+4
CVE-2025-59466
·
Publicado
2025-01-01
·
Atualizado
2026-06-23
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Node.js 8.x até 18.x
Versões do Node.js 20.x até 20.20.0
Versões do Node.js 22.x até 22.22.0
Versões do Node.js 24.x até 24.13.0
Versões do Node.js 25.x até 25.3.0
Descrição
Existe um problema crítico no Node.js relacionado ao módulo
async hooks, potencialmente levando a condições de negação de serviço (DoS). Quando async hooks.createHook() está habilitado, os erros "Maximum call stack size exceeded" tornam-se impossíveis de capturar, fazendo com que o processo do Node.js seja encerrado inesperadamente em vez de acionar mecanismos padrão de tratamento de erros, como process.on('uncaughtException'). Isso ocorre devido a uma recursão descontrolada. Aplicações que utilizam AsyncLocalStorage são particularmente vulneráveis. A vulnerabilidade afeta uma ampla gama de frameworks e ferramentas de monitoramento de desempenho de aplicações (APM). A exploração deste problema pode resultar em falhas irrecuperáveis, efetivamente causando uma negação de serviço (DoS). O problema impacta quase todas as aplicações Node.js em produção.Recomendações
Atualize para a versão 20.20.0 ou posterior do Node.js.
Atualize para a versão 22.22.0 ou posterior do Node.js.
Atualize para a versão 24.13.0 ou posterior do Node.js.
Atualize para a versão 25.3.0 ou posterior do Node.js.
Para as versões 8.x até 18.x, atualize para uma versão suportada.
Exploit
Correção
DoS
Uncontrolled Recursion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Next.Js
Node.Js
React Server Components
Red Os
Rocky Linux