Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Node.js」のアップデートが公開 - 脆弱性11件を修正

「Node.js」の開発チームは、現地時間2026年7月29日にセキュリティアップデートを公開し、複数の脆弱性へ対処した。

「Node.js 26.5.1」「同24.18.1」「同22.23.2」を公開し、あわせて11件の脆弱性に対処したもの。依存関係にあるサードパーティ製ソフトウェアの更新も実施している。

当初7月27日の公開を計画していたが、検証やインフラの問題で延期となり、2日遅れとなる7月29日に公開された。

今回のアップデートにおける脆弱性の最大重要度は「高(High)」で、3件の脆弱性に対処している。具体的には、「HTTP/2」において受信処理中に送信処理が再入的に呼び出されると解放済みヒープメモリが使用される脆弱性「CVE-2026-56848」を修正した。

保持ヘッダブロックが制限を回避してメモリの枯渇が生じる「CVE-2026-56846」、許可リスト外のパスにおける読み書きが可能となる「CVE-2026-58043」に対応している。

このほか、重要度「中(Medium)」とされる5件、重要度「低(Low)」とされる3件を解消した。今回のアップデートで修正された脆弱性は以下のとおり。

CVE-2026-56846
CVE-2026-56847
CVE-2026-56848
CVE-2026-56850
CVE-2026-58039
CVE-2026-58040
CVE-2026-58041
CVE-2026-58042
CVE-2026-58043
CVE-2026-58044
CVE-2026-58045

(Security NEXT - 2026/07/30 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

Cisco、8月5日に複数製品の脆弱性情報を公開予定
ファイアウォール管理製品「Cisco FMC」に脆弱性 - すでに悪用も
「VMware ESX」「VMware vCenter」に深刻な脆弱性 - 修正版が公開
「macOS Tahoe 26.6」を公開 - 脆弱性155件を修正
「Node.js」セキュリティ更新の公開が延期 - 7月29日以降を予定
「Apache Axis2/Java」のクラスタリング機能に脆弱性
NVIDIA「VIRTIO-Net」に脆弱性 - VM利用者によるコード実行のおそれ
「Adobe Bridge」「Adobe Format Plugins」に脆弱性 - 修正版を公開
Apple、「iOS 26.6」「iPadOS 26.6」公開 - 脆弱性87件を修正
「TeamCity」に深刻な脆弱性 - アップデートで修正