A flaw in Node.js's buffer allocation logic can expose uninitialized memory when allocations are interrupted, when using the `vm` module with the timeout option. Under specific timing conditions, buffers allocated with `Buffer.alloc` and other `TypedArray` instances like `Uint8Array` may contain leftover data from previous operations, allowing in-process secrets like tokens or passwords to leak or causing data corruption. While exploitation typically requires precise timing or in-process code execution, it can become remotely exploitable when untrusted input influences workload and timeouts, leading to potential confidentiality and integrity impact.
CVSS Details
- CVSS 3.1 Base Score: 7.1
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:L)
- CVSS 3.0 Vector: (CVSS:3.0/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:L)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | — | Upgrade nodejsUpgrade v8-13.6-develUpgrade nodejs-develUpgrade nodejs-docsUpgrade v8-12.4-develUpgrade nodejs-libsUpgrade nodejs-packagingUpgrade npmUpgrade nodejs-packaging-bundlerUpgrade nodejs-nodemonUpgrade nodejs-full-i18n | Feb 16, 2026 | Feb 10, 2026 |
| Alpine Linux | — | Upgrade nodejs | Jan 21, 2026 | Jan 20, 2026 |
| Amazon_linux_2023 | — | Upgrade nodejs24-debugsourceUpgrade nodejs22-libs-debuginfoUpgrade nodejs20-npmUpgrade nodejs22-full-i18nUpgrade nodejs22Upgrade nodejs20-docsUpgrade v8-11.3-develUpgrade v8-13.6-develUpgrade nodejs24-docsUpgrade v8-12.4-develUpgrade nodejs22-docsUpgrade nodejs22-debuginfoUpgrade nodejs24-libsUpgrade nodejs20-debuginfoUpgrade nodejs20-libs-debuginfoUpgrade nodejs22-libsUpgrade nodejs24-npmUpgrade nodejs24-libs-debuginfoUpgrade nodejs22-npmUpgrade nodejs22-debugsourceUpgrade nodejs20-debugsourceUpgrade nodejs24Upgrade nodejs22-develUpgrade nodejs20Upgrade nodejs20-develUpgrade nodejs20-libsUpgrade nodejs24-develUpgrade nodejs24-debuginfoUpgrade nodejs24-full-i18nUpgrade nodejs20-full-i18n | Feb 10, 2026 | Jan 20, 2026 |
| Debian | — | Upgrade nodejs | May 17, 2026 | May 17, 2026 |
| Oracle_linux | — | Upgrade nodejs-libsUpgrade nodejs24-develUpgrade v8-13.6-develUpgrade nodejs-docsUpgrade nodejs-develUpgrade nodejs-full-i18nUpgrade nodejs-npmUpgrade nodejs24-docsUpgrade nodejs24-npmUpgrade nodejs-nodemonUpgrade npmUpgrade nodejsUpgrade v8-12.4-develUpgrade nodejs24-full-i18nUpgrade nodejs-packagingUpgrade nodejs24Upgrade nodejs24-libsUpgrade nodejs-packaging-bundler | Feb 9, 2026 | Jan 20, 2026 |
| Redhat_linux | — | Upgrade nodejs-packagingUpgrade nodejs24-debugsourceUpgrade nodejs-full-i18nUpgrade nodejs22-debugsourceUpgrade nodejs-libsUpgrade nodejsUpgrade nodejs-nodemonUpgrade nodejs24-docsUpgrade nodejs24-libs-debuginfoUpgrade nodejs-debugsourceUpgrade nodejs-npmUpgrade npmUpgrade nodejs22-debuginfoUpgrade nodejs-libs-debuginfoUpgrade nodejs24Upgrade nodejs24-libsUpgrade nodejs-docsUpgrade nodejs24-npmUpgrade v8-13.6-develUpgrade nodejs-develUpgrade nodejs-debuginfoUpgrade nodejs24-debuginfoUpgrade nodejs24-full-i18nUpgrade nodejs24-develUpgrade v8-12.4-develUpgrade nodejs-packaging-bundler | Feb 6, 2026 | Jan 20, 2026 |
| Rocky_linux | — | Upgrade npmUpgrade nodejs22-debuginfoUpgrade nodejs24-libs-debuginfoUpgrade nodejs-libsUpgrade nodejs-debugsourceUpgrade nodejs-full-i18nUpgrade v8-12.4-develUpgrade nodejs-npmUpgrade nodejs24Upgrade nodejs24-develUpgrade nodejs24-debugsourceUpgrade nodejs24-libsUpgrade nodejs24-full-i18nUpgrade nodejs22-debugsourceUpgrade nodejs24-debuginfoUpgrade nodejs-debuginfoUpgrade nodejs-develUpgrade nodejsUpgrade nodejs-libs-debuginfoUpgrade v8-13.6-devel | Feb 9, 2026 | Feb 6, 2026 |
| Vmware Photon_os | — | Use 'tdnf update' to upgrade all packages to the latest version. | May 27, 2026 | Jan 20, 2026 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub