A flaw in Node.js HTTP/2 handling allows `nghttp2_session_mem_send()` to be called re-entrantly while `nghttp2_session_mem_recv()` is executing, resulting in a heap-use-after-free. This vulnerability affects Node.js **26.x**, **24.x**, and **22.x**.
CVSS Details
- CVSS 3.0 Base Score: 7.5
- CVSS 3.0 Vector: (CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alpine Linux | — | Upgrade nodejs-currentUpgrade nodejs | Aug 5, 2026 | Aug 4, 2026 |
| Amazon_linux_2023 | — | Upgrade nodejs22-debuginfoUpgrade nodejs24Upgrade nodejs24-develUpgrade nodejs24-npmUpgrade v8-13.6-develUpgrade nodejs22Upgrade nodejs24-libsUpgrade v8-12.4-develUpgrade nodejs22-full-i18nUpgrade nodejs22-libs-debuginfoUpgrade nodejs24-debuginfoUpgrade nodejs22-docsUpgrade nodejs24-full-i18nUpgrade nodejs22-libsUpgrade nodejs22-debugsourceUpgrade nodejs24-docsUpgrade nodejs24-debugsourceUpgrade nodejs24-libs-debuginfoUpgrade nodejs22-develUpgrade nodejs22-npm | Aug 18, 2026 | Aug 4, 2026 |
| Debian | — | Upgrade nodejs | Sep 30, 2026 | Aug 4, 2026 |
| Redhat_linux | — | Upgrade nodejs-develUpgrade nodejs24-full-i18nUpgrade nodejs24-debugsourceUpgrade nodejs22-debugsourceUpgrade nodejsUpgrade nodejs-packaging-bundlerUpgrade v8-13.6-develUpgrade nodejs-docsNo solution existsUpgrade nodejs24-libsUpgrade nodejs24-develUpgrade nodejs24Upgrade nodejs-debugsourceUpgrade nodejs-packagingUpgrade nodejs-debuginfoUpgrade nodejs-libs-debuginfoUpgrade nodejs24-docsUpgrade nodejs-npmUpgrade nodejs24-npmUpgrade nodejs24-libs-debuginfoUpgrade v8-12.4-develUpgrade npmUpgrade nodejs-nodemonUpgrade nodejs24-debuginfoUpgrade nodejs-full-i18nUpgrade nodejs-libsUpgrade nodejs22-debuginfo | Aug 10, 2026 | Aug 4, 2026 |
| Rocky_linux | — | Upgrade v8-13.6-develUpgrade nodejs-debugsourceUpgrade nodejs-npmUpgrade nodejs-libsUpgrade v8-12.4-develUpgrade nodejs24-debugsourceUpgrade nodejs22-debuginfoUpgrade nodejs-libs-debuginfoUpgrade nodejs-develUpgrade nodejs24Upgrade nodejs24-full-i18nUpgrade npmUpgrade nodejs-full-i18nUpgrade nodejsUpgrade nodejs24-debuginfoUpgrade nodejs24-libs-debuginfoUpgrade nodejs-debuginfoUpgrade nodejs24-develUpgrade nodejs22-debugsourceUpgrade nodejs24-libs | Sep 2, 2026 | Aug 31, 2026 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub