A malformed `HTTP/2 HEADERS` frame with oversized, invalid `HPACK` data can cause Node.js to crash by triggering an unhandled `TLSSocket` error `ECONNRESET`. Instead of safely closing the connection, the process crashes, enabling a remote denial of service. This primarily affects applications that do not attach explicit error handlers to secure sockets, for example: ``` server.on('secureConnection', socket => { socket.on('error', err => { console.log(err) }) }) ```
CVSS Details
- CVSS 3.1 Base Score: 7.5
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)
- CVSS 3.0 Vector: (CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | — | Upgrade nodejsUpgrade nodejs-libsUpgrade v8-13.6-develUpgrade nodejs-docsUpgrade nodejs-develUpgrade nodejs-nodemonUpgrade npmUpgrade nodejs-packagingUpgrade v8-12.4-develUpgrade nodejs-packaging-bundlerUpgrade nodejs-full-i18n | Feb 16, 2026 | Feb 10, 2026 |
| Alpine Linux | — | Upgrade nodejs | Jan 26, 2026 | Jan 20, 2026 |
| Amazon_linux_2023 | — | Upgrade nodejs20Upgrade nodejs24-npmUpgrade v8-12.4-develUpgrade nodejs22Upgrade nodejs20-libsUpgrade nodejs22-npmUpgrade nodejs20-npmUpgrade nodejs24Upgrade nodejs20-full-i18nUpgrade nodejs24-libs-debuginfoUpgrade nodejs22-full-i18nUpgrade nodejs24-debugsourceUpgrade nodejs20-debuginfoUpgrade nodejs22-libs-debuginfoUpgrade v8-11.3-develUpgrade nodejs20-develUpgrade nodejs20-debugsourceUpgrade nodejs22-debuginfoUpgrade nodejs22-develUpgrade nodejs24-develUpgrade nodejs24-debuginfoUpgrade nodejs22-docsUpgrade nodejs20-libs-debuginfoUpgrade nodejs24-full-i18nUpgrade v8-13.6-develUpgrade nodejs20-docsUpgrade nodejs24-libsUpgrade nodejs22-libsUpgrade nodejs22-debugsourceUpgrade nodejs24-docs | Feb 10, 2026 | Jan 20, 2026 |
| Debian | — | Upgrade nodejs | May 17, 2026 | May 17, 2026 |
| Oracle_linux | — | Upgrade nodejs-npmUpgrade nodejs-full-i18nUpgrade nodejs-packagingUpgrade nodejs24-docsUpgrade nodejs-libsUpgrade nodejsUpgrade nodejs-nodemonUpgrade nodejs-docsUpgrade v8-12.4-develUpgrade nodejs24-libsUpgrade nodejs24-full-i18nUpgrade nodejs-packaging-bundlerUpgrade npmUpgrade nodejs24-npmUpgrade nodejs24Upgrade v8-13.6-develUpgrade nodejs-develUpgrade nodejs24-devel | Feb 9, 2026 | Jan 20, 2026 |
| Redhat_linux | — | Upgrade nodejs-develUpgrade nodejs-npmUpgrade nodejs-full-i18nUpgrade v8-13.6-develUpgrade nodejs-packagingUpgrade nodejs24-debugsourceUpgrade nodejs-nodemonUpgrade nodejs-debugsourceUpgrade nodejs-docsUpgrade nodejs24-debuginfoUpgrade nodejs-libs-debuginfoUpgrade nodejs24-docsUpgrade v8-12.4-develUpgrade nodejs-debuginfoUpgrade nodejs22-debuginfoUpgrade nodejs-packaging-bundlerUpgrade nodejsUpgrade nodejs24-npmUpgrade npmUpgrade nodejs24-libsUpgrade nodejs24-develUpgrade nodejs24-full-i18nUpgrade nodejs24-libs-debuginfoUpgrade nodejs-libsUpgrade nodejs24Upgrade nodejs22-debugsource | Feb 6, 2026 | Jan 20, 2026 |
| Rocky_linux | — | Upgrade v8-12.4-develUpgrade nodejs-debuginfoUpgrade nodejs24-libsUpgrade npmUpgrade nodejs24Upgrade nodejs22-debuginfoUpgrade nodejs24-debuginfoUpgrade nodejs24-full-i18nUpgrade nodejs-libs-debuginfoUpgrade nodejs-develUpgrade v8-13.6-develUpgrade nodejs24-debugsourceUpgrade nodejs24-libs-debuginfoUpgrade nodejs22-debugsourceUpgrade nodejsUpgrade nodejs-full-i18nUpgrade nodejs-debugsourceUpgrade nodejs-libsUpgrade nodejs-npmUpgrade nodejs24-devel | Feb 9, 2026 | Feb 6, 2026 |
| Vmware Photon_os | — | Use 'tdnf update' to upgrade all packages to the latest version. | May 27, 2026 | Jan 20, 2026 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub