A memory leak could occur when a remote peer abruptly closes the socket without sending a GOAWAY notification. Additionally, if an invalid header was detected by nghttp2, causing the connection to be terminated by the peer, the same leak was triggered. This flaw could lead to increased memory consumption and potential denial of service under certain conditions. This vulnerability affects HTTP/2 Server users on Node.js v18.x, v20.x, v22.x and v23.x.
CVSS Details
- CVSS 3.0 Base Score: 5.3
- CVSS 3.0 Vector: (CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | — | Upgrade nodejs-nodemonUpgrade nodejs-libsUpgrade nodejs-full-i18nUpgrade nodejs-packagingUpgrade nodejsUpgrade npmUpgrade nodejs-docsUpgrade nodejs-develUpgrade nodejs-packaging-bundlerUpgrade v8-12.4-devel | Feb 20, 2025 | Feb 7, 2025 |
| Alpine Linux | — | Upgrade nodejs | Aug 8, 2025 | Feb 7, 2025 |
| Amazon_linux_2023 | — | Upgrade nodejs-debugsourceUpgrade nodejs20Upgrade nodejs20-libs-debuginfoUpgrade nodejs20-npmUpgrade nodejs20-develUpgrade nodejs-debuginfoUpgrade v8-11.3-develUpgrade nodejs20-debuginfoUpgrade nodejs20-libsUpgrade nodejs-docsUpgrade nodejs-npmUpgrade nodejs20-debugsourceUpgrade nodejs-libs-debuginfoUpgrade v8-10.2-develUpgrade nodejs-develUpgrade nodejs-libsUpgrade nodejs-full-i18nUpgrade nodejs20-docsUpgrade nodejsUpgrade nodejs20-full-i18n | Feb 17, 2025 | Jan 21, 2025 |
| Debian | — | Upgrade nodejs | Feb 26, 2025 | Feb 7, 2025 |
| Gentoo Linux | — | Upgrade net-libs/nodejs. | Jun 13, 2025 | Feb 7, 2025 |
| Oracle_linux | — | Upgrade nodejs-packagingUpgrade nodejs-libsUpgrade nodejs-docsUpgrade nodejs-full-i18nUpgrade nodejsUpgrade nodejs-develUpgrade nodejs-packaging-bundlerUpgrade nodejs-nodemonUpgrade v8-12.4-develUpgrade npm | Feb 14, 2025 | Jan 21, 2025 |
| Redhat_linux | — | Upgrade nodejs-docsUpgrade nodejs-packagingUpgrade nodejs-debugsourceUpgrade nodejs-full-i18nUpgrade nodejs-libsUpgrade nodejs-libs-debuginfoUpgrade nodejsUpgrade nodejs-nodemonUpgrade nodejs-packaging-bundlerUpgrade nodejs-develUpgrade npmUpgrade nodejs-debuginfoUpgrade v8-12.4-devel | Feb 13, 2025 | Feb 7, 2025 |
| Rocky_linux | — | Upgrade nodejs-full-i18nUpgrade v8-12.4-develUpgrade npmUpgrade nodejs-libsUpgrade nodejs-debugsourceUpgrade nodejs-develUpgrade nodejs-libs-debuginfoUpgrade nodejs-debuginfoUpgrade nodejs | Feb 14, 2025 | Feb 7, 2025 |
| Suse | — | Upgrade nodejs20-docsUpgrade nodejs22-docsUpgrade corepack20Upgrade nodejs18-docsUpgrade nodejs18Upgrade npm22Upgrade nodejs22Upgrade corepack22Upgrade nodejs18-develUpgrade npm20Upgrade nodejs22-develUpgrade nodejs20-develUpgrade npm18Upgrade nodejs20 | Jan 27, 2025 | Jan 24, 2025 |
| Ubuntu | — | No solution exists | Jun 26, 2025 | Feb 7, 2025 |
| Vmware Photon_os | — | Use 'tdnf update' to upgrade all packages to the latest version. | Jul 2, 2025 | Feb 7, 2025 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub