setuid() does not affect libuv's internal io_uring operations if initialized before the call to setuid(). This allows the process to perform privileged operations despite presumably having dropped such privileges through a call to setuid(). This vulnerability affects all users using version greater or equal than Node.js 18.18.0, Node.js 20.4.0 and Node.js 21.
CVSS Details
- CVSS 3.1 Base Score: 7.3
- CVSS 3.0 Vector: (CVSS:3.0/AV:L/AC:L/PR:H/UI:N/S:C/C:L/I:H/A:L)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | — | Upgrade npmUpgrade nodejs-packaging-bundlerUpgrade nodejsUpgrade nodejs-packagingUpgrade nodejs-develUpgrade nodejs-nodemonUpgrade nodejs-full-i18nUpgrade nodejs-docs | Apr 11, 2024 | Mar 19, 2024 |
| Amazon_linux_2023 | — | Upgrade nodejs20-libsUpgrade nodejs20-develUpgrade nodejs20-debugsourceUpgrade nodejs20-debuginfoUpgrade nodejs20Upgrade nodejs20-full-i18nUpgrade nodejs20-docsUpgrade v8-11.3-develUpgrade nodejs20-libs-debuginfoUpgrade nodejs20-npm | Feb 17, 2025 | Feb 19, 2024 |
| Freebsd | — | Upgrade node18Upgrade electron29Upgrade node16Upgrade node20Upgrade nodeUpgrade node21 | May 18, 2024 | May 17, 2024 |
| Gentoo Linux | — | Upgrade net-libs/nodejs. | May 15, 2025 | Mar 19, 2024 |
| Oracle_linux | — | Upgrade nodejs-packagingUpgrade nodejs-develUpgrade nodejs-full-i18nUpgrade nodejs-nodemonUpgrade nodejs-docsUpgrade npmUpgrade nodejs-packaging-bundlerUpgrade nodejs | Apr 9, 2024 | Feb 19, 2024 |
| Redhat_linux | — | Upgrade nodejs-develUpgrade nodejs-nodemonUpgrade nodejs-docsUpgrade nodejs-debuginfoUpgrade nodejs-packaging-bundlerUpgrade nodejs-debugsourceUpgrade nodejs-packagingUpgrade nodejs-full-i18nUpgrade nodejsUpgrade npm | Apr 9, 2024 | Mar 19, 2024 |
| Rocky_linux | — | Upgrade nodejs-debugsourceUpgrade nodejs-full-i18nUpgrade npmUpgrade nodejs-debuginfoUpgrade nodejs-develUpgrade nodejs | May 8, 2024 | Mar 19, 2024 |
| Suse | — | Upgrade nodejs20-develUpgrade corepack20Upgrade npm20Upgrade nodejs20Upgrade nodejs20-docs | Feb 29, 2024 | Feb 28, 2024 |
| Ubuntu | — | No solution exists | Jun 26, 2025 | Mar 19, 2024 |
| Vmware Photon_os | — | Use 'tdnf update' to upgrade all packages to the latest version. | Jan 20, 2025 | Mar 19, 2024 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub