A flaw in V8's string hashing mechanism causes integer-like strings to be hashed to their numeric value, making hash collisions trivially predictable. By crafting a request that causes many such collisions in V8's internal string table, an attacker can significantly degrade performance of the Node.js process. The most common trigger is any endpoint that calls `JSON.parse()` on attacker-controlled input, as JSON parsing automatically internalizes short strings into the affected hash table. This vulnerability affects **20.x, 22.x, 24.x, and 25.x**.
CVSS Details
- CVSS 3.1 Base Score: 5.9
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H)
- CVSS 3.0 Vector: (CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | — | Upgrade nodejs-develUpgrade nodejsUpgrade nodejs-docsUpgrade npmUpgrade nodejs-libsUpgrade v8-13.6-develUpgrade nodejs-nodemonUpgrade nodejs-packagingUpgrade nodejs-packaging-bundlerUpgrade nodejs-full-i18n | Apr 16, 2026 | Apr 9, 2026 |
| Alpine Linux | — | Upgrade nodejs | Mar 31, 2026 | Mar 30, 2026 |
| Amazon_linux_2023 | — | Upgrade nodejs20-debuginfoUpgrade nodejs24-docsUpgrade nodejs20-npmUpgrade nodejs22-develUpgrade v8-12.4-develUpgrade v8-11.3-develUpgrade nodejs22-libs-debuginfoUpgrade nodejs22-full-i18nUpgrade nodejs24-full-i18nUpgrade nodejs20-libs-debuginfoUpgrade nodejs22-debuginfoUpgrade v8-13.6-develUpgrade nodejs22-npmUpgrade nodejs24-libs-debuginfoUpgrade nodejs20-develUpgrade nodejs24-debuginfoUpgrade nodejs20Upgrade nodejs20-libsUpgrade nodejs20-debugsourceUpgrade nodejs24-npmUpgrade nodejs22-debugsourceUpgrade nodejs24Upgrade nodejs22Upgrade nodejs24-libsUpgrade nodejs22-libsUpgrade nodejs20-full-i18nUpgrade nodejs22-docsUpgrade nodejs24-debugsourceUpgrade nodejs20-docsUpgrade nodejs24-devel | Apr 14, 2026 | Mar 30, 2026 |
| Debian | — | Upgrade nodejs | Jul 23, 2026 | Jul 23, 2026 |
| Oracle_linux | — | Upgrade nodejs-packagingUpgrade nodejs24-libsUpgrade nodejs24-full-i18nUpgrade nodejs-packaging-bundlerUpgrade nodejs24-docsUpgrade nodejs24-npmUpgrade nodejs24-develUpgrade nodejs24Upgrade npmUpgrade nodejs-full-i18nUpgrade nodejs-docsUpgrade nodejs-develUpgrade nodejsUpgrade nodejs-libsUpgrade nodejs-nodemonUpgrade v8-13.6-devel | Apr 22, 2026 | Mar 30, 2026 |
| Redhat_linux | — | Upgrade nodejs-nodemonUpgrade nodejs-libsUpgrade nodejsUpgrade nodejs-libs-debuginfoUpgrade nodejs-docsUpgrade nodejs24-debuginfoUpgrade v8-13.6-develUpgrade nodejs24-develUpgrade nodejs24-npmUpgrade nodejs-develUpgrade npmUpgrade nodejs24No solution existsUpgrade nodejs24-debugsourceUpgrade nodejs-packaging-bundlerUpgrade nodejs-debuginfoUpgrade nodejs24-libsUpgrade nodejs-debugsourceUpgrade nodejs24-libs-debuginfoUpgrade nodejs24-full-i18nUpgrade nodejs-full-i18nUpgrade nodejs24-docsUpgrade nodejs-packaging | Apr 13, 2026 | Mar 30, 2026 |
| Rocky_linux | — | Upgrade nodejs24-debuginfoUpgrade nodejs24-develUpgrade nodejs-develUpgrade nodejs24Upgrade v8-13.6-develUpgrade nodejs-libs-debuginfoUpgrade nodejs-libsUpgrade nodejs-debugsourceUpgrade nodejs-debuginfoUpgrade nodejs-full-i18nUpgrade nodejs24-full-i18nUpgrade nodejs24-libsUpgrade nodejsUpgrade nodejs24-libs-debuginfoUpgrade nodejs24-debugsource | Apr 13, 2026 | Apr 10, 2026 |
| Vmware Photon_os | — | Use 'tdnf update' to upgrade all packages to the latest version. | May 27, 2026 | Mar 30, 2026 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub