PT-2026-67576 · Openjs Foundation · Node.Js
CVE-2026-58044
·
Publicado
2026-08-01
·
Atualizado
2026-09-03
CVSS v3.1
3.7
Baixa
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Node.js versões 22.x e anteriores
Node.js versões 24.x e anteriores
Node.js versões 26.x e anteriores
Description
Uma falha no cliente HTTP do Node.js pode causar a dessincronização de requisições em proxies de encaminhamento baseados em Node.js. Isso ocorre quando os proxies reconstroem os cabeçalhos de saída a partir dos cabeçalhos visíveis de
IncomingMessage enquanto encaminham o corpo original para uma conexão de backend reutilizada. O Node.js pode omitir cabeçalhos que excedam os limites de maxHeadersCount ou maxHeaderPairs de req.headers, req.rawHeaders e req.headersDistinct, embora continue a usar esses cabeçalhos omitidos internamente para a estruturação de mensagens HTTP. Consequentemente, o cabeçalho Content-Length pode ficar oculto para a camada de aplicação enquanto o corpo da requisição ainda é entregue.Recommendations
Atualize o Node.js 22 para a versão corrigida mais recente.
Atualize o Node.js 24 para a versão 24.18.1-1.1 ou superior.
Atualize o Node.js 26 para a versão 26.5.1-1.1 ou superior.
Correção
HTTP Request/Response Smuggling
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Node.Js