PT-2026-85806 · Npm · Undici

·

CVE-2026-85014

·

Publicado

2026-09-04

·

Atualizado

2026-09-04

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas undici versões 7.0.0 até 7.29.0 undici versões 8.0.0 até 8.10.1
Description O cliente experimental WebSocketStream causa a falha do processo Node.js quando um peer remoto fecha a conexão TCP sem um handshake de fechamento WebSocket. Durante um fechamento inadequado, o manipulador interno de fechamento de socket chama o comando abort no stream gravável e descarta a promise retornada. De acordo com o padrão WHATWG Streams, abortar um gravável bloqueado retorna uma promise que é rejeitada com um TypeError. Como a aplicação detém um escritor nesse gravável, a rejeição não é observada, acionando o comportamento padrão de rejeição não tratada do Node, que encerra o processo. Isso permite que um servidor não confiável cause uma Negação de Serviço ao desconectar abruptamente.
Recommendations Atualize para a versão 7.29.1 para versões no ramo 7.x. Atualize para a versão 8.10.2 para versões no ramo 8.x.

Exploit

Correção

DoS

Improper Check for Exceptional Conditions

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-85014
GHSA-RX4F-C7P8-82VQ

Produtos afetados

Undici