A flaw in Node.js's buffer allocation logic can expose uninitialized memory when allocations are interrupted, when using the `vm` module with the timeout option. Under specific timing conditions, buffers allocated with `Buffer.alloc` and other `TypedArray` instances like `Uint8Array` may contain leftover data from previous operations, allowing in-process secrets like tokens or passwords to leak or causing data corruption. While exploitation typically requires precise timing or in-process code execution, it can become remotely exploitable when untrusted input influences workload and timeouts, leading to potential confidentiality and integrity impact.
CVSS Details
- CVSS 3.1 Base Score: 7.1
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:L)
- CVSS 3.0 Vector: (CVSS:3.0/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:L)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | — | Upgrade nodejs-packaging-bundlerUpgrade v8-12.4-develUpgrade nodejs-nodemonUpgrade nodejs-packagingUpgrade nodejs-full-i18nUpgrade npmUpgrade nodejs-libsUpgrade nodejsUpgrade v8-13.6-develUpgrade nodejs-docsUpgrade nodejs-devel | Feb 16, 2026 | Feb 10, 2026 |
| Alpine Linux | — | Upgrade nodejs | Jan 21, 2026 | Jan 20, 2026 |
| Amazon_linux_2023 | — | Upgrade nodejs22-full-i18nUpgrade nodejs24-docsUpgrade v8-12.4-develUpgrade nodejs22Upgrade v8-11.3-develUpgrade nodejs20-docsUpgrade nodejs24-debugsourceUpgrade nodejs22-libs-debuginfoUpgrade nodejs22-docsUpgrade nodejs22-debuginfoUpgrade v8-13.6-develUpgrade nodejs20-npmUpgrade nodejs24-npmUpgrade nodejs24-libsUpgrade nodejs20-debugsourceUpgrade nodejs20Upgrade nodejs24-libs-debuginfoUpgrade nodejs22-libsUpgrade nodejs20-develUpgrade nodejs24Upgrade nodejs22-develUpgrade nodejs22-debugsourceUpgrade nodejs20-libsUpgrade nodejs24-develUpgrade nodejs24-debuginfoUpgrade nodejs20-libs-debuginfoUpgrade nodejs20-full-i18nUpgrade nodejs20-debuginfoUpgrade nodejs24-full-i18nUpgrade nodejs22-npm | Feb 10, 2026 | Jan 20, 2026 |
| Debian | — | Upgrade nodejs | May 17, 2026 | May 17, 2026 |
| Oracle_linux | — | Upgrade nodejs-full-i18nUpgrade nodejsUpgrade nodejs-docsUpgrade v8-13.6-develUpgrade nodejs-libsUpgrade npmUpgrade nodejs24-docsUpgrade nodejs24-npmUpgrade nodejs24-develUpgrade nodejs-nodemonUpgrade nodejs-npmUpgrade nodejs-develUpgrade nodejs24-libsUpgrade nodejs24-full-i18nUpgrade nodejs-packaging-bundlerUpgrade v8-12.4-develUpgrade nodejs-packagingUpgrade nodejs24 | Feb 9, 2026 | Jan 20, 2026 |
| Redhat_linux | — | Upgrade nodejs24-full-i18nUpgrade v8-12.4-develUpgrade nodejs-packaging-bundlerUpgrade nodejs-docsUpgrade nodejs22-debuginfoUpgrade v8-13.6-develUpgrade nodejs24-libsUpgrade nodejs-debuginfoUpgrade nodejs24-debuginfoUpgrade nodejs-libs-debuginfoUpgrade npmUpgrade nodejs24Upgrade nodejs24-develUpgrade nodejs-develUpgrade nodejs24-npmUpgrade nodejs24-docsUpgrade nodejs22-debugsourceUpgrade nodejs-full-i18nUpgrade nodejs24-libs-debuginfoUpgrade nodejs24-debugsourceUpgrade nodejs-packagingUpgrade nodejs-debugsourceUpgrade nodejs-libsUpgrade nodejs-nodemonUpgrade nodejs-npmUpgrade nodejs | Feb 6, 2026 | Jan 20, 2026 |
| Rocky_linux | — | Upgrade nodejs24-full-i18nUpgrade nodejs24-debuginfoUpgrade v8-13.6-develUpgrade nodejs-develUpgrade nodejs24-libsUpgrade nodejs-debuginfoUpgrade nodejs24-develUpgrade nodejsUpgrade nodejs24Upgrade nodejs22-debugsourceUpgrade nodejs24-debugsourceUpgrade nodejs-libs-debuginfoUpgrade npmUpgrade nodejs22-debuginfoUpgrade v8-12.4-develUpgrade nodejs-full-i18nUpgrade nodejs-npmUpgrade nodejs24-libs-debuginfoUpgrade nodejs-debugsourceUpgrade nodejs-libs | Feb 9, 2026 | Feb 6, 2026 |
| Vmware Photon_os | — | Use 'tdnf update' to upgrade all packages to the latest version. | May 27, 2026 | Jan 20, 2026 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub