CVE-2026-56848
Node.js HTTP/2 हैंडलिंग में एक दोष nghttp2_session_mem_recv() के निष्पादन के दौरान nghttp2_session_mem_send() को पुनः-प्रवेशी रूप से कॉल करने की अनुमति देता है, जिसके परिणामस्वरूप...
- प्रकाशित
- 4 अग॰ 2026
- अद्यतन
- 4 अग॰ 2026
- सीएनए असाइन करना
- hackerone
- साक्ष्य देखे गए
- 19 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hकम · अगले 30 दिन
- प्रतिशत
- 41.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Node.js HTTP/2 हैंडलिंग में एक दोष `nghttp2_session_mem_recv()` के निष्पादन के दौरान `nghttp2_session_mem_send()` को पुनः-प्रवेशी रूप से कॉल करने की अनुमति देता है, जिसके परिणामस्वरूप heap-use-after-free होता है। यह भेद्यता Node.js **26.x**, **24.x**, और **22.x** को प्रभावित करती है।
स्रोत
1CVE-2026-56848 के लिए एक्सप्लॉइट PoC, एक Node.js HTTP/2 heap-use-after-free जो दूरस्थ अनप्रमाणित DoS की अनुमति देता है। इसमें raw-socket ट्रिगर, ASan बिल्ड निर्देश और Docker-आधारित टारगेट शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।