CVE-2026-56848
Une faille dans la gestion HTTP/2 de Node.js permet à nghttp2_session_mem_send() d'être appelée de manière réentrante pendant l'exécution de...
- Publié
- 4 août 2026
- Mise à jour
- 4 août 2026
- Attribution de CNA
- hackerone
- Preuve observée
- 19 août 2026
CVSS primaire
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HFaible · 30 prochains jours
- Percentile
- 41,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une faille dans la gestion HTTP/2 de Node.js permet à `nghttp2_session_mem_send()` d'être appelée de manière réentrante pendant l'exécution de `nghttp2_session_mem_recv()`, entraînant une utilisation après libération de la mémoire (heap-use-after-free). Cette vulnérabilité affecte Node.js **26.x**, **24.x** et **22.x**.
Sources
1Exploit PoC pour CVE-2026-56848, une vulnérabilité heap-use-after-free de Node.js HTTP/2 permettant un déni de service (DoS) à distance sans authentification. Inclut un déclencheur raw-socket, des instructions de compilation ASan et une cible basée sur Docker.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.