A memory leak could occur when a remote peer abruptly closes the socket without sending a GOAWAY notification. Additionally, if an invalid header was detected by nghttp2, causing the connection to be terminated by the peer, the same leak was triggered. This flaw could lead to increased memory consumption and potential denial of service under certain conditions. This vulnerability affects HTTP/2 Server users on Node.js v18.x, v20.x, v22.x and v23.x.
CVSS Details
- CVSS 3.0 Base Score: 5.3
- CVSS 3.0 Vector: (CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | — | Upgrade nodejs-full-i18nUpgrade nodejsUpgrade nodejs-nodemonUpgrade npmUpgrade nodejs-libsUpgrade nodejs-packagingUpgrade nodejs-docsUpgrade nodejs-packaging-bundlerUpgrade v8-12.4-develUpgrade nodejs-devel | Feb 20, 2025 | Feb 7, 2025 |
| Alpine Linux | — | Upgrade nodejs | Aug 8, 2025 | Feb 7, 2025 |
| Amazon_linux_2023 | — | Upgrade nodejs-develUpgrade v8-10.2-develUpgrade nodejs20-docsUpgrade nodejs-full-i18nUpgrade nodejs20-debugsourceUpgrade nodejs20-full-i18nUpgrade nodejsUpgrade nodejs-libsUpgrade nodejs-libs-debuginfoUpgrade nodejs-debuginfoUpgrade nodejs-npmUpgrade nodejs20-npmUpgrade v8-11.3-develUpgrade nodejs-debugsourceUpgrade nodejs20-libs-debuginfoUpgrade nodejs20Upgrade nodejs20-develUpgrade nodejs-docsUpgrade nodejs20-debuginfoUpgrade nodejs20-libs | Feb 17, 2025 | Jan 21, 2025 |
| Debian | — | Upgrade nodejs | Feb 26, 2025 | Feb 7, 2025 |
| Gentoo Linux | — | Upgrade net-libs/nodejs. | Jun 13, 2025 | Feb 7, 2025 |
| Oracle_linux | — | Upgrade v8-12.4-develUpgrade nodejs-nodemonUpgrade nodejs-develUpgrade npmUpgrade nodejs-packaging-bundlerUpgrade nodejs-packagingUpgrade nodejs-full-i18nUpgrade nodejsUpgrade nodejs-libsUpgrade nodejs-docs | Feb 14, 2025 | Jan 21, 2025 |
| Redhat_linux | — | Upgrade nodejs-packaging-bundlerUpgrade nodejs-debuginfoUpgrade npmUpgrade nodejs-nodemonUpgrade v8-12.4-develUpgrade nodejs-develUpgrade nodejs-libsUpgrade nodejs-docsUpgrade nodejs-packagingUpgrade nodejs-debugsourceUpgrade nodejs-full-i18nUpgrade nodejsUpgrade nodejs-libs-debuginfo | Feb 13, 2025 | Feb 7, 2025 |
| Rocky_linux | — | Upgrade nodejs-libs-debuginfoUpgrade nodejs-debuginfoUpgrade nodejs-develUpgrade nodejsUpgrade nodejs-full-i18nUpgrade nodejs-debugsourceUpgrade nodejs-libsUpgrade v8-12.4-develUpgrade npm | Feb 14, 2025 | Feb 7, 2025 |
| Suse | — | Upgrade corepack22Upgrade nodejs18-docsUpgrade nodejs22-docsUpgrade nodejs20-docsUpgrade npm22Upgrade nodejs22Upgrade corepack20Upgrade nodejs18Upgrade nodejs18-develUpgrade nodejs20Upgrade npm18Upgrade nodejs20-develUpgrade nodejs22-develUpgrade npm20 | Jan 27, 2025 | Jan 24, 2025 |
| Ubuntu | — | No solution exists | Jun 26, 2025 | Feb 7, 2025 |
| Vmware Photon_os | — | Use 'tdnf update' to upgrade all packages to the latest version. | Jul 2, 2025 | Feb 7, 2025 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub