PT-2026-85807 · Npm · Undici

·

CVE-2026-85024

·

Publicado

2026-09-04

·

Atualizado

2026-09-04

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas undici versões 6.25.0 até 6.28.0 undici versões 7.28.0 até 7.29.0 undici versões 8.1.0 até 8.10.1
Description Uma falha na limpeza do limite de tamanho do permessage-deflate do cliente WebSocket remove todos os ouvintes do fluxo interno zlib inflate, incluindo o ouvinte de erro, enquanto o fluxo permanece ativo. Se um peer remoto enviar um payload compactado que exceda o limite de payload descompactado de 128 MiB e contenha um byte DEFLATE malformado, o fluxo inflate emitirá um erro de dados. Como nenhum ouvinte está anexado, o Node.js trata isso como um erro fatal não tratado e encerra o processo. Isso permite um ataque de Negação de Serviço (DoS) remoto e não autenticado, onde uma pequena quantidade de dados (aproximadamente 130 KB) pode travar o processo.
Recommendations Atualizar para a versão 6.28.1 Atualizar para a versão 7.29.1 Atualizar para a versão 8.10.2

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-85024
GHSA-3WWX-PV8P-Q78V

Produtos afetados

Undici